CVE-2025-38035: luka w jądrze Linux dotycząca obsługi nvmet-tcp
CVE-2025-38035 to luka w jądrze Linux dotycząca nvmet-tcp, mogąca powodować awarie systemu. Zalecane jest szybkie wdrożenie poprawek.
- CVSS
- 5.5 MEDIUM
- EPSS
- 7.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux załatano lukę w module nvmet-tcp, gdzie nieprawidłowe przywracanie wskaźnika sk_state_change mogło prowadzić do dereferencji wskaźnika NULL i awarii systemu. Problem występował, gdy połączenie TCP nie było ustanowione podczas wywołania funkcji nvmet_tcp_set_queue_sock().
Wpływ biznesowy
Ta luka może powodować awarie jądra systemu, co skutkuje przestojami usług i potencjalną utratą danych. Operatorzy systemów Linux korzystających z funkcji nvmet-tcp powinni zwrócić uwagę na stabilność i bezpieczeństwo swoich środowisk, szczególnie w infrastrukturze serwerowej i chmurowej. Niezałatane systemy mogą być podatne na ataki prowadzące do niestabilności lub przerw w działaniu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji jądra Linux od dostawcy i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć ekspozycję usług korzystających z nvmet-tcp, monitorować logi systemowe pod kątem błędów związanych z tcp_state_change oraz priorytetowo traktować wdrożenie poprawek zabezpieczeń.