CVE-2025-21825: luka w jądrze Linux dotycząca bpf_timer w środowisku PREEMPT_RT

Opisano lukę CVE-2025-21825 w jądrze Linux wpływającą na bpf_timer w środowisku PREEMPT_RT. Zalecane aktualizacje i monitorowanie systemu.
CVE-2025-21825CVSS 4.7Linux

CVE-2025-21825: luka w jądrze Linux dotycząca bpf_timer w środowisku PREEMPT_RT

Opisano lukę CVE-2025-21825 w jądrze Linux wpływającą na bpf_timer w środowisku PREEMPT_RT. Zalecane aktualizacje i monitorowanie systemu.

CVSS
4.7 MEDIUM
EPSS
5.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę w mechanizmie bpf_timer, która w środowisku PREEMPT_RT mogła prowadzić do wyścigów i błędów blokad podczas aktualizacji elementów w tablicy htab. Problem dotyczył niewłaściwego zarządzania blokadami podczas zwalniania elementów, co mogło skutkować błędami planowania i potencjalną niestabilnością systemu.

Wpływ biznesowy

Ta luka może wpływać na stabilność systemów Linux z włączonym PREEMPT_RT, szczególnie tam, gdzie wykorzystywane są funkcje BPF i timery bpf_timer. Może to prowadzić do nieoczekiwanych błędów i problemów z wydajnością, co jest istotne dla operatorów systemów czasu rzeczywistego i infrastruktury krytycznej. Warto zwrócić uwagę na wersje jądra i konfigurację PREEMPT_RT w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji jądra Linux, szczególnie jeśli używana jest wersja 6.12 lub nowsza z włączonym PREEMPT_RT. W przypadku braku natychmiastowej łatki, warto ograniczyć ekspozycję systemów na nieautoryzowane operacje BPF, monitorować logi systemowe pod kątem błędów związanych z bpf_timer oraz priorytetyzować aktualizacje systemu zgodnie z ryzykiem biznesowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS