CVE-2025-38396: Вразливість ядра Linux у механізмі anon_inode

Виправлено вразливість CVE-2025-38396 у ядрі Linux, що дозволяє обходити LSM/SELinux для secretmem. Рекомендується оновлення ядра.
CVE-2025-38396CVSS 7.8Linux

CVE-2025-38396: Вразливість ядра Linux у механізмі anon_inode

Виправлено вразливість CVE-2025-38396 у ядрі Linux, що дозволяє обходити LSM/SELinux для secretmem. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
6.5%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, пов’язану з anon_inode_make_secure_inode(), що дозволяє обходити перевірки безпеки LSM/SELinux для дескрипторів secretmem. Зміна покращує безпеку створення анонімних inode з правильним контекстом безпеки.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам обходити механізми контролю доступу LSM/SELinux, що підвищує ризик несанкціонованого доступу до конфіденційних даних у системах на базі Linux. Операторам ІТ та власникам інфраструктури слід оцінити вплив на свої середовища, особливо якщо використовується KVM та secretmem.

Рекомендовані дії адміністратора

Рекомендується оновити ядро Linux до версії з виправленням CVE-2025-38396. Якщо оновлення наразі недоступне, слід обмежити доступ до систем, переглянути журнали безпеки на предмет підозрілої активності та застосувати заходи з мінімізації впливу, зокрема обмеження використання secretmem у віртуалізованих середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки