CVE-2025-38499: luka w jądrze Linux dotycząca uprawnień CAP_SYS_ADMIN

Naprawiono lukę CVE-2025-38499 w jądrze Linux, dotyczącą nieprawidłowej weryfikacji uprawnień CAP_SYS_ADMIN w przestrzeniach użytkownika.
CVE-2025-38499CVSS 5.5Linux

CVE-2025-38499: luka w jądrze Linux dotycząca uprawnień CAP_SYS_ADMIN

Naprawiono lukę CVE-2025-38499 w jądrze Linux, dotyczącą nieprawidłowej weryfikacji uprawnień CAP_SYS_ADMIN w przestrzeniach użytkownika.

CVSS
5.5 MEDIUM
EPSS
4.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w funkcji clone_private_mnt(), która nie sprawdzała poprawnie, czy wywołujący posiada uprawnienia CAP_SYS_ADMIN w odpowiedniej przestrzeni użytkownika (userns). Problem mógł prowadzić do niezamierzonego ujawnienia zasobów montowania, które normalnie byłyby niedostępne.

Wpływ biznesowy

Luka może umożliwić użytkownikom bez odpowiednich uprawnień dostęp do ukrytych zasobów systemu plików, co może prowadzić do eskalacji uprawnień lub naruszenia izolacji między przestrzeniami nazw. Operatorzy systemów Linux powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do zasobów montowania, zwłaszcza w środowiskach korzystających z przestrzeni nazw użytkownika.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2025-38499. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp użytkowników do przestrzeni nazw i monitorować logi systemowe pod kątem nietypowych operacji montowania. Przegląd polityk uprawnień CAP_SYS_ADMIN oraz audyt konfiguracji przestrzeni nazw użytkownika również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS