Виправлено уразливість у Linux kernel: перевірка NULL для p->vec_buf у fs/proc/task_mmu

Виправлено уразливість Linux kernel CVE-2025-40009, що викликала паніку ядра через NULL-покажчик при PAGEMAP_SCAN ioctl з vec_len=0.
CVE-2025-40009Linux

Виправлено уразливість у Linux kernel: перевірка NULL для p->vec_buf у fs/proc/task_mmu

Виправлено уразливість Linux kernel CVE-2025-40009, що викликала паніку ядра через NULL-покажчик при PAGEMAP_SCAN ioctl з vec_len=0.

CVSS
-
EPSS
13.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux kernel виправлено помилку, що призводила до паніки ядра через звернення до NULL-покажчика при виклику PAGEMAP_SCAN ioctl з vec_len = 0. Проблема полягала у відсутності перевірки p->vec_buf на NULL, що викликало збій у функції pagemap_scan_backout_range().

Бізнес-вплив

Ця уразливість може спричинити аварійне завершення роботи ядра Linux, що потенційно призведе до простою системи або втрати доступності сервісів. Для операторів ІТ та власників інфраструктури це означає ризик нестабільності систем, особливо якщо використовується функціонал, пов’язаний з PAGEMAP_SCAN ioctl. Вчасне оновлення ядра або застосування відповідних виправлень є критично важливим для підтримки стабільності та безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, що містять виправлення для CVE-2025-40009, та застосувати їх у пріоритетному порядку. Якщо оновлення недоступні, слід обмежити використання ioctl PAGEMAP_SCAN з vec_len = 0, переглянути журнали системи на предмет подібних помилок та мінімізувати експозицію систем, що можуть викликати цю функцію. Рекомендується також моніторинг стабільності системи після застосування змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки