CVE-2025-37959: luka w jądrze Linux związana z bpf_redirect_peer

Opisano lukę CVE-2025-37959 w jądrze Linux dotyczącą bpf_redirect_peer, która może powodować odrzucanie ruchu między przestrzeniami sieciowymi. Zalecane aktualizacje.
CVE-2025-37959CVSS 9.4Linux

CVE-2025-37959: luka w jądrze Linux związana z bpf_redirect_peer

Opisano lukę CVE-2025-37959 w jądrze Linux dotyczącą bpf_redirect_peer, która może powodować odrzucanie ruchu między przestrzeniami sieciowymi. Zalecane aktualizacje.

CVSS
9.4 CRITICAL
EPSS
29.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę polegającą na braku oczyszczenia pakietu podczas przekierowania za pomocą bpf_redirect_peer między przestrzeniami sieciowymi. Może to prowadzić do niewłaściwego wykorzystania informacji pakietu z jednej przestrzeni w innej, co skutkuje np. odrzucaniem ruchu w środowiskach korzystających z IPsec i kontenerów.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieoczekiwanego odrzucania ruchu sieciowego w środowiskach korzystających z mechanizmu bpf_redirect_peer, zwłaszcza w konfiguracjach z IPsec i kontenerami. Może to wpływać na dostępność usług i stabilność sieci. Zaleca się zweryfikowanie stosowania tej funkcji i aktualizację jądra do wersji zawierającej poprawkę.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić, czy ich systemy korzystają z funkcji bpf_redirect_peer do przekierowywania pakietów między przestrzeniami sieciowymi, zwłaszcza w środowiskach z IPsec i kontenerami. Należy zainstalować dostępne aktualizacje jądra Linux zawierające poprawkę, ograniczyć ekspozycję podatnych systemów oraz monitorować logi sieciowe pod kątem nieoczekiwanych odrzuceń pakietów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS