BDU:2025-15941 (CVE-2025-40258) — уязвимость функции mptcp_schedule_work() модуля net/mptcp/protocol.c реализации протокола MPTCP ядра операционной системы Linux
По данным БДУ ФСТЭК России, по состоянию на 07.07.2026.
Высокий — 8.0/10 Устранена
Уязвимость функции mptcp_schedule_work() модуля net/mptcp/protocol.c реализации протокола MPTCP ядра операционной системы Linux связана с ошибками синхронизации при использовании общего ресурса («Ситуация гонки»). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 10; Ubuntu (Canonical) — версии 20.04 LTS, 22.04 LTS, 24.04 LTS, 25.10; Альт 8 СП (АО «ИВК»); и ещё 4 позиции
- Что делать: уязвимость устранена производителем — применить исправления: lore.kernel.org, git.kernel.org, git.kernel.org
Сведения об уязвимости
| Идентификаторы | BDU:2025-15941 · CVE-2025-40258 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.0; CVSS 2.0 — 7.7) |
| Вектор CVSS 3.1 | AV:A/ атака из смежной сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции mptcp_schedule_work() модуля net/mptcp/protocol.c реализации протокола MPTCP ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 16.12.2025 · Обновлена ФСТЭК: 07.07.2026 · Выявлена: 13.11.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-367 — ситуация гонки Time-of-check Time-of-use (TOCTOU) |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование сроками и состоянием |
Уязвимое ПО
- Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 10 · операционная система
- Ubuntu (Canonical) — версии 20.04 LTS, 22.04 LTS, 24.04 LTS, 25.10 · операционная система
- Альт 8 СП (АО «ИВК») — операционная система
- ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- АЛЬТ СП 10 (АО «ИВК») — операционная система
- ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — 3.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- Linux (Сообщество свободного программного обеспечения) — версии 6.6.117, от 6.12.0 до 6.12.59 включительно, от 6.17.0 до 6.17.9 включительно · операционная система
Возможные меры по устранению уязвимости
Обновление. В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций
- Для Linux: lore.kernel.org/all/20251113103924.3737425-1-edumazet@goo…; git.kernel.org/stable/c/035bca3f017ee9dea3a5a756e77a6f713…; git.kernel.org/stable/c/3fc7723ed01d1130d4bf7063c50e0af60…; git.kernel.org/stable/c/8f9ba1a99a89feef9b5867c15a0141a97…; git.kernel.org/stable/c/99908e2d601236842d705d5fd04fb3495…; git.kernel.org/stable/c/ac28dfddedf6f209190950fc71bcff65e…; git.kernel.org/stable/c/db4f7968a75250ca6c4ed70d0a78beabb…; git.kernel.org/stable/c/f865e6595acf33083168db76921e66ace…
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2025-40258
- Для Ubuntu: ubuntu.com/security/CVE-2025-40258
- Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/
- Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: altsp.su/obnovleniya-bezopasnosti/; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2026-3261; Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: abf.rosa.ru/advisories/ROSA-SA-2026-3262
Источники
- git.kernel.org/stable/c/035bca3f017ee9dea3a5a756e77a6f713…
- git.kernel.org/stable/c/3fc7723ed01d1130d4bf7063c50e0af60…
- git.kernel.org/stable/c/8f9ba1a99a89feef9b5867c15a0141a97…
- git.kernel.org/stable/c/99908e2d601236842d705d5fd04fb3495…
- git.kernel.org/stable/c/ac28dfddedf6f209190950fc71bcff65e…
- git.kernel.org/stable/c/db4f7968a75250ca6c4ed70d0a78beabb…
- git.kernel.org/stable/c/f865e6595acf33083168db76921e66ace…
- lore.kernel.org/all/20251113103924.3737425-1-edumazet@goo…
- ubuntu.com/security/CVE-2025-40258
- access.redhat.com/security/cve/cve-2025-40258



