CVE-2025-38352

HIGH(7.8)KEV

Linux Kernel Time-of-Check Time-of-Use (TOCTOU) Race Condition Vulnerability

Beschreibung

CVE-2025-38352 ist eine Race-Condition-Schwachstelle im posix-cpu-timers-Subsystem des Linux-Kernels. Die Schwachstelle entsteht durch eine Wettlaufsituation zwischen den Funktionen handle_posix_cpu_timers() und posix_cpu_timer_del(), die auftritt, wenn ein beendender Task nach exit_notify() einen Timer-Interrupt verarbeitet und gleichzeitig ein paralleler posix_cpu_timer_del()-Aufruf stattfindet. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.4 (HIGH) bewertet.

Die CISA hat CVE-2025-38352 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. September 2025. Der EPSS-Score von 0.08 % (23. Perzentil) ist niedrig, was auf eine begrenzte Ausnutzung hindeutet. Betroffen sind Linux-Kernel-Versionen ab 2.6.36 bis zu den juengsten Releases.

KEV-Informationen

Hersteller
Linux
Produkt
Kernel
Hinzugefügt am
4. September 2025
Fälligkeitsdatum
25. September 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
linuxlinux kernel>= 2.6.36, < 5.4.295; >= 5.5, < 5.10.239; >= 5.11, < 5.15.186; >= 5.16, < 6.1.142; >= 6.2, < 6.6.94; >= 6.7, < 6.12.34; >= 6.13, < 6.15.3; 6.16
debiandebian linux11.0

Mehrere CVSS-Bewertungen

Quelle: 416baaa9-dc9f-4396-8d5f-8c081fb06d67(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.4
HIGH

CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-367: Time-of-check Time-of-use (TOCTOU) Race Condition

CVE-2025-38352 basiert auf CWE-367 (TOCTOU Race Condition), einer Schwachstellenklasse, bei der zwischen der Pruefung einer Bedingung und der anschliessenden Nutzung des Ergebnisses eine Zustandsaenderung durch einen parallelen Prozess stattfinden kann. Im posix-cpu-timers-Subsystem des Linux-Kernels kann ein Timer-Handler und eine Timer-Loeschoperation gleichzeitig auf denselben Timer zugreifen, wobei die Pruefung des Loeschstatus (cpu.firing) aufgrund der Wettlaufsituation fehlschlagen kann.

Weitere Informationen: CWE-367 -- Time-of-check Time-of-use (TOCTOU) Race Condition

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-38352 sind aufgrund der lokalen Angriffsoberflaeche und der hohen Angriffskomplexitaet eingeschraenkt, aber dennoch ernst zu nehmen. Die Schwachstelle ist nur lokal ausnutzbar (AV:L) und erfordert hohe Angriffskomplexitaet (AC:H), da die Race Condition mit praezisem Timing ausgeloest werden muss. Es ist keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich. Vertraulichkeit (High): Bei erfolgreicher Ausnutzung kann der Angreifer Kernel-Speicher lesen und sensible Informationen wie Zugangsdaten, Verschluesselungsschluessel und Prozessdaten extrahieren. Integritaet (High): Der Angreifer kann Kernel-Datenstrukturen manipulieren und damit die Kontrolle ueber das System erlangen. Verfuegbarkeit (High): Die Race Condition kann zu Kernel-Abstuerzen und Systeminstabilitaet fuehren. Ein oeffentlicher Exploit (Chronomaly) ist verfuegbar, was die Ausnutzung erleichtert.

Exploit-Reifegrad

CVE-2025-38352 weist eine mittlere bis hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 25. September 2025. Oeffentlicher Exploit-Code ist verfuegbar ueber das Chronomaly-Repository auf GitHub. Der EPSS-Score von 0.08 % (23. Perzentil) ist vergleichsweise niedrig, was darauf hindeutet, dass die Ausnutzung aufgrund der hohen Angriffskomplexitaet (Race Condition) bisher begrenzt ist. Kernel-Patches sind ueber die stabilen Kernel-Zweige verfuegbar, und Debian hat entsprechende Sicherheitsupdates veroeffentlicht. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Kernel-Updates umgehend installieren: Aktualisieren Sie den Linux-Kernel auf eine gepatchte Version. Die Fixes sind in folgenden Versionen enthalten: 5.4.295, 5.10.239, 5.15.186, 6.1.142, 6.6.94, 6.12.34 und 6.15.3. Pruefen Sie die entsprechenden Commits in den stabilen Kernel-Zweigen.

  2. Debian-Systeme aktualisieren: Fuer Debian 11 (Bullseye) sind Sicherheitsupdates verfuegbar. Installieren Sie diese ueber den Paketmanager mit apt update && apt upgrade.

  3. Systemueberwachung verstaerken: Ueberwachen Sie Systeme auf Anzeichen von Kernel-Instabilitaet, insbesondere unerwartete Kernel-Panics oder Oops-Meldungen im Zusammenhang mit posix-cpu-timers. Pruefen Sie dmesg-Ausgaben und Systemlogs.

  4. Zugangskontrolle einschraenken: Da die Schwachstelle lokalen Zugriff erfordert, beschraenken Sie die Anzahl der Benutzer mit lokalem oder SSH-Zugang auf das notwendige Minimum. Implementieren Sie Mandatory Access Control (MAC) ueber SELinux oder AppArmor.

  5. Container-Sicherheit pruefen: In containerisierten Umgebungen teilen sich Container den Kernel des Hosts. Stellen Sie sicher, dass der Host-Kernel aktualisiert ist, und setzen Sie seccomp-Profile ein, die den Zugriff auf Timer-bezogene Systemaufrufe einschraenken.

Technische Details

CVE-2025-38352 betrifft das posix-cpu-timers-Subsystem im Linux-Kernel in Versionen ab 2.6.36. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokal (AV:L) mit hoher Komplexitaet (AC:H) durchfuehrbar ist. Die Schwachstelle basiert auf einer Race Condition zwischen handle_posix_cpu_timers(), das aus einem IRQ-Kontext aufgerufen wird, und posix_cpu_timer_del(), das parallel in einem anderen Kontext laeuft. Wenn ein beendender Task (nicht-autoreaping) bereits exit_notify() passiert hat und anschliessend handle_posix_cpu_timers() aus einem Interrupt heraus aufruft, kann der Task unmittelbar nach unlock_task_sighand() von seinem Elternprozess oder Debugger geerntet werden. Ein gleichzeitiger posix_cpu_timer_del()-Aufruf kann dann den Status timer->it.cpu.firing nicht korrekt erkennen, da cpu_timer_task_rcu() und/oder lock_task_sighand() fehlschlagen. Der Fix fuegt eine Pruefung von tsk->exit_state in run_posix_cpu_timers() hinzu, um die Race Condition zu verhindern.

Häufig gestellte Fragen

Wird CVE-2025-38352 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-38352 in den KEV-Katalog aufgenommen, was aktive Ausnutzung in freier Wildbahn bestaetigt. Ein oeffentlicher Exploit (Chronomaly) ist auf GitHub verfuegbar. Allerdings ist der EPSS-Score mit 0.08 % niedrig, was auf begrenzte Ausnutzung hindeutet.

Welche Produkte sind von CVE-2025-38352 betroffen?

Betroffen sind Linux-Kernel-Versionen ab 2.6.36 bis zu den juengsten Releases. Gepatchte Versionen sind: 5.4.295, 5.10.239, 5.15.186, 6.1.142, 6.6.94, 6.12.34 und 6.15.3. Auch Debian Linux 11 ist ueber das enthaltene Kernel-Paket betroffen.

Wie behebe ich CVE-2025-38352?

Installieren Sie umgehend ein Kernel-Update auf eine gepatchte Version. Die Patches sind in den stabilen Kernel-Zweigen verfuegbar. Fuer Debian-Systeme genuegt ein regulaeres Sicherheitsupdate ueber den Paketmanager.

Wie schwerwiegend ist CVE-2025-38352?

Mit einem CVSS-Score von 7.4 (HIGH) ist die Schwachstelle ernst zu nehmen, allerdings erfordert die Ausnutzung lokalen Zugriff und hohes technisches Geschick aufgrund der Race Condition. In Umgebungen mit mehreren lokalen Benutzern oder Container-Hosts ist das Risiko erhoehrt.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score1.28%
EPSS-Perzentil67.7%

Daten

Veröffentlicht22. Juli 2025
Zuletzt geändert30. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.