CVE-2025-38499: уразливість ядра Linux у перевірці прав CAP_SYS_ADMIN
Виявлено уразливість у Linux kernel (CVE-2025-38499), пов’язану з перевіркою прав CAP_SYS_ADMIN у user namespaces. Рекомендується оновлення ядра.
- CVSS
- 5.5 MEDIUM
- EPSS
- 4.34%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У ядрі Linux виправлено уразливість у функції clone_private_mnt(), яка не перевіряла наявність прав CAP_SYS_ADMIN у відповідному user namespace. Це могло призвести до потенційного доступу до прихованих точок монтування, які не можна було скасувати без належних прав.
Бізнес-вплив
Ця уразливість може дозволити користувачам без необхідних адміністративних прав отримати доступ до прихованих ресурсів файлової системи, що може вплинути на безпеку та ізоляцію контейнерів або віртуальних середовищ. Для операторів ІТ та власників інфраструктури це означає підвищений ризик порушення сегментації та потенційних атак на рівні ядра.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення уразливості. Також слід переглянути налаштування прав у user namespaces, обмежити доступ до CAP_SYS_ADMIN та контролювати логи на предмет підозрілої активності, пов’язаної з монтуванням файлових систем.