CVE-2025-38396: luka w jądrze Linux dotycząca anon_inode_make_secure_inode()

Wysokie ryzyko obejścia zabezpieczeń LSM/SELinux w jądrze Linux. Sprawdź, jak zabezpieczyć system przed CVE-2025-38396.
CVE-2025-38396CVSS 7.8Linux

CVE-2025-38396: luka w jądrze Linux dotycząca anon_inode_make_secure_inode()

Wysokie ryzyko obejścia zabezpieczeń LSM/SELinux w jądrze Linux. Sprawdź, jak zabezpieczyć system przed CVE-2025-38396.

CVSS
7.8 HIGH
EPSS
6.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę związaną z funkcją anon_inode_make_secure_inode(), która umożliwiała obejście mechanizmów bezpieczeństwa LSM/SELinux w module secretmem. Poprawka eksportuje tę funkcję, co pozwala na prawidłowe tworzenie anonimowych inode'ów z odpowiednim kontekstem bezpieczeństwa, eliminując ryzyko obejścia kontroli dostępu.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.8) mogła pozwolić na obejście zabezpieczeń LSM/SELinux, co stwarza ryzyko nieautoryzowanego dostępu do zasobów systemowych. Operatorzy systemów Linux korzystających z funkcji secretmem lub KVM powinni zwrócić szczególną uwagę na tę poprawkę, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i zachować integralność środowiska.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę CVE-2025-38396. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję systemów korzystających z funkcji secretmem i KVM, monitorować logi pod kątem nietypowych zdarzeń oraz priorytetyzować wdrożenie łat w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS