CVE-2025-21946: Luka w jądrze Linux w komponencie ksmbd

Wysokie ryzyko w jądrze Linux (CVE-2025-21946) związane z błędnym przetwarzaniem struktur SMB. Zalecane szybkie aktualizacje i ograniczenie ekspozycji usług SMB.
CVE-2025-21946CVSS 7.1Linux

CVE-2025-21946: Luka w jądrze Linux w komponencie ksmbd

Wysokie ryzyko w jądrze Linux (CVE-2025-21946) związane z błędnym przetwarzaniem struktur SMB. Zalecane szybkie aktualizacje i ograniczenie ekspozycji usług SMB.

CVSS
7.1 HIGH
EPSS
9.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w komponencie ksmbd, gdzie błędne sprawdzanie rozmiarów struktur SMB mogło prowadzić do odczytu poza przydzielonym obszarem pamięci. Problem dotyczył nieprawidłowej walidacji wskaźników osidoffset, gsidoffset i dacloffset względem rozmiaru struktury smb_ntsd oraz niepełnej weryfikacji tablicy subauth.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.1) może umożliwić atakującemu wywołanie błędów pamięci, co w konsekwencji może prowadzić do awarii systemu lub potencjalnego wykonania nieautoryzowanego kodu. Operatorzy systemów Linux korzystających z komponentu ksmbd powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach udostępniających usługi SMB.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-21946. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć ekspozycję usług SMB na zaufane sieci, monitorować logi systemowe pod kątem nieprawidłowości oraz przygotować plan szybkiego wdrożenia poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS