CVE-2025-38499: уразливість ядра Linux у перевірці прав CAP_SYS_ADMIN

Виявлено уразливість у Linux kernel (CVE-2025-38499), пов’язану з перевіркою прав CAP_SYS_ADMIN у user namespaces. Рекомендується оновлення ядра.
CVE-2025-38499CVSS 5.5Linux

CVE-2025-38499: уразливість ядра Linux у перевірці прав CAP_SYS_ADMIN

Виявлено уразливість у Linux kernel (CVE-2025-38499), пов’язану з перевіркою прав CAP_SYS_ADMIN у user namespaces. Рекомендується оновлення ядра.

CVSS
5.5 MEDIUM
EPSS
4.34%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено уразливість у функції clone_private_mnt(), яка не перевіряла наявність прав CAP_SYS_ADMIN у відповідному user namespace. Це могло призвести до потенційного доступу до прихованих точок монтування, які не можна було скасувати без належних прав.

Бізнес-вплив

Ця уразливість може дозволити користувачам без необхідних адміністративних прав отримати доступ до прихованих ресурсів файлової системи, що може вплинути на безпеку та ізоляцію контейнерів або віртуальних середовищ. Для операторів ІТ та власників інфраструктури це означає підвищений ризик порушення сегментації та потенційних атак на рівні ядра.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати їх для усунення уразливості. Також слід переглянути налаштування прав у user namespaces, обмежити доступ до CAP_SYS_ADMIN та контролювати логи на предмет підозрілої активності, пов’язаної з монтуванням файлових систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки