BDU:2026-02717
Сообщество свободного программного обеспечения, Red Hat Inc., Canonical Ltd., ООО «РусБИТех-Астра» Debian GNU/Linux, Linux, Astra Linux Special Edition, Red Hat Enterprise Linux, Ubuntu
2025-09-17
Уязвимость функции acm_bind() модуля drivers/usb/gadget/function/f_acm.c драйвера гаджетов USB ядра операционной системы Linux связана с разыменованием указателя NULL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций: Для Linux: https://git.kernel.org/stable/c/c5d116862dd3ed162d079738a5ebddf9fceea850 https://git.kernel.org/stable/c/2b1546f7c5fc6c44555a8e7a2b34229d1dcd2175 https://git.kernel.org/stable/c/e348d18fb0124b662cfefb3001733b49da428215 https://git.kernel.org/stable/c/201a66d8e6630762e760e1d78f1d149da1691e7b https://git.kernel.org/stable/c/c4301e4dd6b32faccb744f1c2320e64235b68d3b https://git.kernel.org/linus/47b2116e54b4a854600341487e8b55249e926324
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2025-40094
Для программных продуктов Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2025-40094
Для программных продуктов Ubuntu: https://ubuntu.com/security/CVE-2025-40094
Для ОС Astra Linux: - обновить пакет linux-6.1 до 6.1.158-1.astra1+ci8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18 - обновить пакет linux-6.12 до 6.12.60-1.astra1+ci20 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18
Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей; - контроль журналов аудита кластера для отслеживания попыток эксплуатации уязвимости.