Вразливість у Linux kernel: помилка обробки get_client_locked() у nfsd4_setclientid_confirm()
Виправлено критичну вразливість у Linux kernel (CVE-2025-38724), що може призвести до Use-After-Free у NFS. Рекомендується оновлення ядра.
- CVSS
- 7.8 HIGH
- EPSS
- 5.91%
- Активно використовується
- немає в KEV
- Продукт
- linux kernel
Що відомо
У ядрі Linux виправлено вразливість, пов’язану з некоректною обробкою поверненого значення функції get_client_locked() у nfsd4_setclientid_confirm(). Це могло призвести до використання звільненого ресурсу (Use-After-Free).
Бізнес-вплив
Ця вразливість може спричинити нестабільність або аварійне завершення роботи сервісу NFS, що негативно впливає на доступність та безпеку систем, які використовують NFS. Інфраструктура, що покладається на Linux kernel для обробки NFS-запитів, може бути під загрозою експлуатації цієї помилки.
Рекомендовані дії адміністратора
Рекомендується оновити Linux kernel до версії з виправленням цієї вразливості. Якщо оновлення наразі неможливе, слід обмежити доступ до NFS-сервісів, переглянути журнали на предмет аномалій та пріоритезувати оновлення систем, що використовують NFS.