BDU:2026-10642 (CVE-2025-68241) — уязвимость функции fnhe_remove_oldest() модуля net/ipv4/route.c ядра операционной системы Linux

По данным БДУ ФСТЭК России, по состоянию на 29.07.2026.

Средний — 4.7/10 Устранена

Уязвимость функции fnhe_remove_oldest() модуля net/ipv4/route.c ядра операционной системы Linux связана с ошибками синхронизации при использовании общего ресурса («Ситуация гонки»).. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 10; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 11, 12, 13; Linux (Сообщество свободного программного обеспечения) — версии от 4.4.284 до 4.5, от 5.13.17 до 5.14, от 5.16 до 6.1.158 включительно, от 6.2 до 6.6.116 включительно, от 6.7 до 6.12.58 включительно, от 6.13 до 6.17.8 включительно, от 4.9.283 до 4.10, от 4.14.247 до 4.15, от 4.19.207 до 4.20, от 5.4.146 до 5.4.301 включительно, от 5.10.65 до 5.10.246 включительно, от 5.14.4 до 5.15.196 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: lore.kernel.org, git.kernel.org, git.kernel.org

Сведения об уязвимости

Идентификаторы BDU:2026-10642 · CVE-2025-68241
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.7; CVSS 2.0 — 3.8)
Вектор CVSS 3.1 AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H
нужен локальный доступ, высокая сложность, нужны права пользователя, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость функции fnhe_remove_oldest() модуля net/ipv4/route.c ядра операционной системы Linux, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 29.07.2026 · Обновлена ФСТЭК: 29.07.2026 · Выявлена: 11.11.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-367 — ситуация гонки Time-of-check Time-of-use (TOCTOU)
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование сроками и состоянием

Уязвимое ПО

  • Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 10 · операционная система
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 11, 12, 13 · операционная система
  • Linux (Сообщество свободного программного обеспечения) — версии от 4.4.284 до 4.5, от 5.13.17 до 5.14, от 5.16 до 6.1.158 включительно, от 6.2 до 6.6.116 включительно, от 6.7 до 6.12.58 включительно, от 6.13 до 6.17.8 включительно, от 4.9.283 до 4.10, от 4.14.247 до 4.15, от 4.19.207 до 4.20, от 5.4.146 до 5.4.301 включительно, от 5.10.65 до 5.10.246 включительно, от 5.14.4 до 5.15.196 включительно · операционная система

Возможные меры по устранению уязвимости

Обновление. В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: