CVE-2025-38102: Вразливість у Linux kernel, що викликає умову гонки в VMCI

Усунено вразливість CVE-2025-38102 у Linux kernel, що викликала умову гонки в VMCI та потенційні проблеми з пам’яттю. Рекомендується оновлення ядра.
CVE-2025-38102CVSS 7.0Linux

CVE-2025-38102: Вразливість у Linux kernel, що викликає умову гонки в VMCI

Усунено вразливість CVE-2025-38102 у Linux kernel, що викликала умову гонки в VMCI та потенційні проблеми з пам’яттю. Рекомендується оновлення ядра.

CVSS
7.0 HIGH
EPSS
2.91%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel усунено вразливість, пов’язану з умовою гонки між функціями vmci_host_setup_notify та vmci_ctx_unset_notify, що може спричинити попередження try_grab_folio і потенційні проблеми з керуванням пам’яттю. Проблема виникає через некоректне завершення get_user_pages_fast, що призводить до некоректного звільнення сторінок.

Бізнес-вплив

Ця вразливість може спричинити нестабільність системи або потенційні помилки в роботі підсистеми пам’яті Linux kernel, що критично для серверів і інфраструктури з високими вимогами до надійності. Для ІТ-операторів важливо врахувати можливі наслідки для продуктивності та безпеки систем, особливо у віртуалізованих середовищах, де використовується VMCI.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від офіційного постачальника та своєчасно застосувати їх. Якщо оновлення недоступні, слід мінімізувати експозицію систем, що використовують VMCI, переглянути логи на предмет аномалій, а також пріоритезувати оновлення систем, які можуть бути вразливими.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки