CVE-2025-38102: Вразливість у Linux kernel, що викликає умову гонки в VMCI
Усунено вразливість CVE-2025-38102 у Linux kernel, що викликала умову гонки в VMCI та потенційні проблеми з пам’яттю. Рекомендується оновлення ядра.
- CVSS
- 7.0 HIGH
- EPSS
- 2.91%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel усунено вразливість, пов’язану з умовою гонки між функціями vmci_host_setup_notify та vmci_ctx_unset_notify, що може спричинити попередження try_grab_folio і потенційні проблеми з керуванням пам’яттю. Проблема виникає через некоректне завершення get_user_pages_fast, що призводить до некоректного звільнення сторінок.
Бізнес-вплив
Ця вразливість може спричинити нестабільність системи або потенційні помилки в роботі підсистеми пам’яті Linux kernel, що критично для серверів і інфраструктури з високими вимогами до надійності. Для ІТ-операторів важливо врахувати можливі наслідки для продуктивності та безпеки систем, особливо у віртуалізованих середовищах, де використовується VMCI.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від офіційного постачальника та своєчасно застосувати їх. Якщо оновлення недоступні, слід мінімізувати експозицію систем, що використовують VMCI, переглянути логи на предмет аномалій, а також пріоритезувати оновлення систем, які можуть бути вразливими.