Вразливість у Linux kernel: помилка обробки get_client_locked() у nfsd4_setclientid_confirm()

Виправлено критичну вразливість у Linux kernel (CVE-2025-38724), що може призвести до Use-After-Free у NFS. Рекомендується оновлення ядра.
CVE-2025-38724CVSS 7.8Linux

Вразливість у Linux kernel: помилка обробки get_client_locked() у nfsd4_setclientid_confirm()

Виправлено критичну вразливість у Linux kernel (CVE-2025-38724), що може призвести до Use-After-Free у NFS. Рекомендується оновлення ядра.

CVSS
7.8 HIGH
EPSS
5.91%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість, пов’язану з некоректною обробкою поверненого значення функції get_client_locked() у nfsd4_setclientid_confirm(). Це могло призвести до використання звільненого ресурсу (Use-After-Free).

Бізнес-вплив

Ця вразливість може спричинити нестабільність або аварійне завершення роботи сервісу NFS, що негативно впливає на доступність та безпеку систем, які використовують NFS. Інфраструктура, що покладається на Linux kernel для обробки NFS-запитів, може бути під загрозою експлуатації цієї помилки.

Рекомендовані дії адміністратора

Рекомендується оновити Linux kernel до версії з виправленням цієї вразливості. Якщо оновлення наразі неможливе, слід обмежити доступ до NFS-сервісів, переглянути журнали на предмет аномалій та пріоритезувати оновлення систем, що використовують NFS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки