CVE-2025-38089: Вразливість у Linux kernel у обробці аутентифікації sunrpc

Виправлено вразливість CVE-2025-38089 у Linux kernel, що викликала аварії через некоректну обробку аутентифікації sunrpc. Рекомендується оновлення.
CVE-2025-38089CVSS 9.8Linux

CVE-2025-38089: Вразливість у Linux kernel у обробці аутентифікації sunrpc

Виправлено вразливість CVE-2025-38089 у Linux kernel, що викликала аварії через некоректну обробку аутентифікації sunrpc. Рекомендується оновлення.

CVSS
9.8 CRITICAL
EPSS
43.65%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виправлено вразливість, що могла спричинити аварійне завершення роботи ядра або пошкодження пам'яті при обробці RPC-пакетів з некоректною аутентифікацією. Проблема полягала у неправильній обробці статусу SVC_GARBAGE, що тепер розглядається як AUTH_ERROR замість GARBAGE_ARGS.

Бізнес-вплив

Ця вразливість може призвести до аварійного завершення роботи ядра або непередбачуваної поведінки системи при отриманні спеціально сформованих RPC-запитів, що потенційно впливає на стабільність серверів з увімкненим sunrpc. Для операторів IT та власників інфраструктури це означає ризик простоїв та необхідність оновлення систем для забезпечення надійності та безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від офіційного постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до RPC-серверів, переглянути журнали на предмет підозрілої активності та пріоритезувати оновлення систем, що використовують sunrpc для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки