CVE-2025-21946: Luka w jądrze Linux w komponencie ksmbd
Wysokie ryzyko w jądrze Linux (CVE-2025-21946) związane z błędnym przetwarzaniem struktur SMB. Zalecane szybkie aktualizacje i ograniczenie ekspozycji usług SMB.
- CVSS
- 7.1 HIGH
- EPSS
- 9.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w komponencie ksmbd, gdzie błędne sprawdzanie rozmiarów struktur SMB mogło prowadzić do odczytu poza przydzielonym obszarem pamięci. Problem dotyczył nieprawidłowej walidacji wskaźników osidoffset, gsidoffset i dacloffset względem rozmiaru struktury smb_ntsd oraz niepełnej weryfikacji tablicy subauth.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.1) może umożliwić atakującemu wywołanie błędów pamięci, co w konsekwencji może prowadzić do awarii systemu lub potencjalnego wykonania nieautoryzowanego kodu. Operatorzy systemów Linux korzystających z komponentu ksmbd powinni traktować tę podatność priorytetowo, zwłaszcza w środowiskach udostępniających usługi SMB.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-21946. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć ekspozycję usług SMB na zaufane sieci, monitorować logi systemowe pod kątem nieprawidłowości oraz przygotować plan szybkiego wdrożenia poprawek.