CVE-2025-38196: Вразливість у Linux kernel io_uring/rsrc
Виправлено вразливість CVE-2025-38196 у Linux kernel, що пов’язана з некоректною перевіркою буферів у io_uring. Рекомендовано оновити ядро для безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 3.14%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У Linux kernel виправлено вразливість, пов’язану з некоректною перевіркою сумарної кількості буферів та їх зсуву при клонуванні в io_uring. Це може призвести до спроби надмірного виділення пам’яті, що викликає попередження WARN_ON() у kmalloc().
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця вразливість може спричинити нестабільність системи через надмірне виділення пам’яті, що потенційно впливає на продуктивність та надійність серверів з Linux kernel. Хоча експлуатація не призводить до прямого виконання коду, вона може викликати збої або відмови в роботі сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення вразливості. Якщо оновлення недоступні, слід обмежити доступ до функцій io_uring, провести аудит логів на наявність попереджень WARN_ON(), а також мінімізувати експозицію систем, що використовують io_uring, особливо в середовищах з високими ризиками.