Грег Кроа-Хартман, мейнтейнер стабильной ветки ядра Linux, сообщил о исправлении уязвимости CVE-2025-68260, найденной в коде межпроцессного взаимодействия Binder, реализованного на языке Rust. Уязвимость возникла из-за состояния гонки в блоках unsafe, которые работают с указателями на элементы списка. Несмотря на то, что успешная эксплуатация уязвимости может привести к аварийному завершению, она не вызывает повреждения памяти. Кроа-Хартман отметил, что хотя Rust не является универсальным решением для всех проблем безопасности, он действительно способствует защите от определенных уязвимостей. В качестве примера он привел 159 уязвимостей, обнаруженных в коде на C. В начале декабря 2025 года Мигель Охеда анонсировал завершение «эксперимента» с Rust в ядре Linux, который начался в 2022 году и был признан успешным, что подтверждает долгосрочную интеграцию Rust в проект.
Вопрос-ответ
Какова обнаруженная уязвимость и где она находилась?
Уязвимость CVE-2025-68260 была найдена в коде межпроцессного взаимодействия Binder, реализованном на языке Rust, внутри ядра Linux. Проблема возникала из-за состояния гонки в блоках unsafe, которые работают с указателями на элементы списка.
Какова потенциальная опасность эксплуатации уязвимости?
Хотя успешная эксплуатация может привести к аварийному завершению (crash) системы, она не приводит к повреждению памяти. Это ограничивает риск до отказа в работе программы, но не дает полный контроль над памятью.
Какую роль играет Rust в снижении риска и в чем ограниченность такой защиты?
Rust действительно способствует защите от некоторых типов уязвимостей за счет строгой проверки памяти и безопасных абстракций. Однако автор отмечает, что Rust не является универсальным решением для всех проблем безопасности в ядре, приводя примеры множества уязвимостей на C. Rust помогает снизить риск в конкретных местах, но не устраняет проблемы полностью.
Каковы перспективы дальнейшей интеграции Rust в ядро Linux?
По итогам завершения «эксперимента» с Rust в ядре Linux, объявленного Мигелем Охедой в начале декабря 2025 года, считается, что интеграция Rust в проект продолжится и будет расширяться в долгосрочной перспективе, подтверждая положительную оценку результатов эксперимента и дальнейшее внедрение безопасных языковых конструкций.