CVE-2025-37849: luka w jądrze Linux dotycząca KVM na architekturze arm64
Wysokie ryzyko w jądrze Linux KVM arm64 (CVE-2025-37849) - wyciek pamięci i use-after-free. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 8.8 HIGH
- EPSS
- 18.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux załatano poważną lukę w module KVM dla architektury arm64, gdzie błąd w obsłudze tworzenia wirtualnego CPU (vCPU) mógł prowadzić do wycieków pamięci i błędów typu use-after-free. Problem dotyczył nieprawidłowego czyszczenia struktur vGIC po nieudanej próbie utworzenia vCPU.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.8) może powodować niestabilność systemu lub umożliwić atakującemu wykorzystanie błędów pamięci, co zagraża integralności i dostępności środowisk wirtualizowanych opartych na KVM. Operatorzy systemów Linux korzystający z KVM na arm64 powinni zweryfikować dostępność aktualizacji i rozważyć ograniczenie ekspozycji tych funkcji do czasu załatania.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-37849. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do funkcji KVM na architekturze arm64, monitorować logi systemowe pod kątem nieprawidłowości oraz przeprowadzić przegląd konfiguracji środowisk wirtualizacyjnych pod kątem potencjalnych ryzyk.