BDU:2025-14789 (CVE-2025-54770) — уязвимость функции net_set_vlan() модуля Network загрузчика операционных систем Grub2

По данным БДУ ФСТЭК России, по состоянию на 15.04.2026.

Средний — 4.9/10 Нет исправления

Уязвимость функции net_set_vlan() модуля Network загрузчика операционных систем Grub2 связана с разыменованием указателя с истекшим сроком действия. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 7, 8, 9, 10; Grub2 (Erich Boleyn); Red Hat OpenShift Container Platform (Red Hat) — версии 4; и ещё 1 позиция
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-14789 · CVE-2025-54770
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.9; CVSS 2.0 — 3.7)
Вектор CVSS 3.1 AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
нужен локальный доступ, высокая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость функции net_set_vlan() модуля Network загрузчика операционных систем Grub2, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 28.11.2025 · Обновлена ФСТЭК: 15.04.2026 · Выявлена: 18.11.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-825 — разыменование указателя с истекшим сроком действия
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Red Hat Enterprise Linux (Red Hat) — версии 7, 8, 9, 10 · операционная система
  • Grub2 (Erich Boleyn) — операционная система
  • Red Hat OpenShift Container Platform (Red Hat) — 4 · прикладное ПО информационных систем
  • РЕД ОС (ООО «Ред Софт») — 8.0 · операционная система

Возможные меры по устранению уязвимости

Если обновиться нельзя

— использование пароля для доступа к загрузчику GRUB в целях предотвращения попыток эксплуатации уязвимости;
— использование средств доверенной загрузки;
— ограничение возможности подключения незарегистрированных внешних съемных носителей информации;
— использование средств мониторинга и журналирования событий для отслеживания попыток доступа к загрузчику GRUB

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: