CVE-2025-38377: Вразливість use-after-free у Linux kernel (rose_rt_device_down)

Вразливість CVE-2025-38377 у Linux kernel може спричинити use-after-free через помилки в rose_rt_device_down. Рекомендується оновлення ядра.
CVE-2025-38377CVSS 7.8Linux

CVE-2025-38377: Вразливість use-after-free у Linux kernel (rose_rt_device_down)

Вразливість CVE-2025-38377 у Linux kernel може спричинити use-after-free через помилки в rose_rt_device_down. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
5.94%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено вразливість use-after-free у функції rose_rt_device_down(), пов’язану з некоректним видаленням сусідніх записів у масиві. Помилка могла призводити до доступу до вже звільнених вказівників через неправильну ітерацію по масиву.

Бізнес-вплив

Ця вразливість з високим рівнем критичності (CVSS 7.8) може спричинити нестабільність системи або потенційне виконання небажаного коду через доступ до звільненої пам’яті. Власники інфраструктури на базі Linux повинні розглянути можливі ризики для стабільності та безпеки своїх систем, особливо якщо використовується мережевий стек rose.

Рекомендовані дії адміністратора

Рекомендується оновити ядро Linux до останньої версії, де ця вразливість виправлена. Якщо негайне оновлення неможливе, слід обмежити доступ до уразливих компонентів, переглянути журнали на предмет аномалій та пріоритезувати патчі для мережевих стеків. Відстежуйте оновлення від постачальника ядра Linux.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки