CVE-2025-37959: luka w jądrze Linux związana z bpf_redirect_peer
Opisano lukę CVE-2025-37959 w jądrze Linux dotyczącą bpf_redirect_peer, która może powodować odrzucanie ruchu między przestrzeniami sieciowymi. Zalecane aktualizacje.
- CVSS
- 9.4 CRITICAL
- EPSS
- 28.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę polegającą na braku oczyszczenia pakietu podczas przekierowania za pomocą bpf_redirect_peer między przestrzeniami sieciowymi. Może to prowadzić do niewłaściwego wykorzystania informacji pakietu z jednej przestrzeni w innej, co skutkuje np. odrzucaniem ruchu w środowiskach korzystających z IPsec i kontenerów.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieoczekiwanego odrzucania ruchu sieciowego w środowiskach korzystających z mechanizmu bpf_redirect_peer, zwłaszcza w konfiguracjach z IPsec i kontenerami. Może to wpływać na dostępność usług i stabilność sieci. Zaleca się zweryfikowanie stosowania tej funkcji i aktualizację jądra do wersji zawierającej poprawkę.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić, czy ich systemy korzystają z funkcji bpf_redirect_peer do przekierowywania pakietów między przestrzeniami sieciowymi, zwłaszcza w środowiskach z IPsec i kontenerami. Należy zainstalować dostępne aktualizacje jądra Linux zawierające poprawkę, ograniczyć ekspozycję podatnych systemów oraz monitorować logi sieciowe pod kątem nieoczekiwanych odrzuceń pakietów.