CVE-2025-38499: luka w jądrze Linux dotycząca uprawnień CAP_SYS_ADMIN
Naprawiono lukę CVE-2025-38499 w jądrze Linux, dotyczącą nieprawidłowej weryfikacji uprawnień CAP_SYS_ADMIN w przestrzeniach użytkownika.
- CVSS
- 5.5 MEDIUM
- EPSS
- 4.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w funkcji clone_private_mnt(), która nie sprawdzała poprawnie, czy wywołujący posiada uprawnienia CAP_SYS_ADMIN w odpowiedniej przestrzeni użytkownika (userns). Problem mógł prowadzić do niezamierzonego ujawnienia zasobów montowania, które normalnie byłyby niedostępne.
Wpływ biznesowy
Luka może umożliwić użytkownikom bez odpowiednich uprawnień dostęp do ukrytych zasobów systemu plików, co może prowadzić do eskalacji uprawnień lub naruszenia izolacji między przestrzeniami nazw. Operatorzy systemów Linux powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do zasobów montowania, zwłaszcza w środowiskach korzystających z przestrzeni nazw użytkownika.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2025-38499. W przypadku braku dostępnej aktualizacji, należy ograniczyć dostęp użytkowników do przestrzeni nazw i monitorować logi systemowe pod kątem nietypowych operacji montowania. Przegląd polityk uprawnień CAP_SYS_ADMIN oraz audyt konfiguracji przestrzeni nazw użytkownika również są wskazane.