Вразливість у Linux kernel: помилка ініціалізації даних у pptp_xmit()

Виявлено серйозну вразливість у Linux kernel (CVE-2025-38574) у функції pptp_xmit(), що може призвести до читання неініціалізованих даних. Рекомендується оновлення.
CVE-2025-38574CVSS 8.6Linux

Вразливість у Linux kernel: помилка ініціалізації даних у pptp_xmit()

Виявлено серйозну вразливість у Linux kernel (CVE-2025-38574) у функції pptp_xmit(), що може призвести до читання неініціалізованих даних. Рекомендується оновлення.

CVSS
8.6 HIGH
EPSS
30.52%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виявлено та виправлено вразливість, пов’язану з недостатньою перевіркою довжини skb у функції pptp_xmit(), що може призводити до читання неініціалізованих даних. Ця помилка була виявлена інструментом KMSAN і класифікується як серйозна з оцінкою CVSS 7.8.

Бізнес-вплив

Вразливість у модулі PPTP ядра Linux може створити ризик витоку або некоректної обробки даних, що потенційно впливає на стабільність та безпеку мережевих з’єднань. Для організацій, які використовують PPTP у своїй інфраструктурі, це може призвести до підвищеного ризику атак або збоїв у роботі мережевих сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від постачальника та застосувати відповідні патчі, що виправляють цю вразливість. Якщо оновлення недоступні, слід обмежити використання PPTP або ізолювати відповідні сервіси, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо пріоритезувати оновлення систем, що використовують PPTP, для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки