CVE-2025-38211: Вразливість use-after-free у Linux kernel RDMA/iwcm

Вразливість CVE-2025-38211 у Linux kernel RDMA/iwcm призводить до use-after-free та аварійних зупинок. Рекомендується оновлення ядра для безпеки системи.
CVE-2025-38211CVSS 7.8Linux

CVE-2025-38211: Вразливість use-after-free у Linux kernel RDMA/iwcm

Вразливість CVE-2025-38211 у Linux kernel RDMA/iwcm призводить до use-after-free та аварійних зупинок. Рекомендується оновлення ядра для безпеки системи.

CVSS
7.8 HIGH
EPSS
4.98%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виявлено та виправлено вразливість use-after-free у підсистемі RDMA/iwcm, пов’язану з некоректним звільненням об’єктів cm_id під час їх знищення. Ця помилка може призвести до аварійної зупинки ядра (kernel panic) через доступ до вже звільненої пам’яті.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури, що використовують Linux з RDMA, ця вразливість може спричинити нестабільність системи та потенційні відмови сервісів через аварійні зупинки ядра. Особливо це актуально для середовищ з високими навантаженнями на мережеві RDMA-з’єднання. Вчасне оновлення ядра або застосування рекомендованих виправлень допоможе знизити ризики експлуатації цієї вразливості.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, які містять виправлення для CVE-2025-38211, та своєчасно їх застосувати. Якщо оновлення недоступні, слід мінімізувати використання RDMA/iwcm у критичних системах, переглянути журнали на предмет аномалій та планувати пріоритетне оновлення. Також варто контролювати роботу RDMA-драйверів і уникати ситуацій, які можуть призвести до одночасного звільнення ресурсів у контексті обробників подій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки