CVE-2025-38035: luka w jądrze Linux dotycząca obsługi nvmet-tcp

CVE-2025-38035 to luka w jądrze Linux dotycząca nvmet-tcp, mogąca powodować awarie systemu. Zalecane jest szybkie wdrożenie poprawek.
CVE-2025-38035CVSS 5.5Linux

CVE-2025-38035: luka w jądrze Linux dotycząca obsługi nvmet-tcp

CVE-2025-38035 to luka w jądrze Linux dotycząca nvmet-tcp, mogąca powodować awarie systemu. Zalecane jest szybkie wdrożenie poprawek.

CVSS
5.5 MEDIUM
EPSS
7.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę w module nvmet-tcp, gdzie nieprawidłowe przywracanie wskaźnika sk_state_change mogło prowadzić do dereferencji wskaźnika NULL i awarii systemu. Problem występował, gdy połączenie TCP nie było ustanowione podczas wywołania funkcji nvmet_tcp_set_queue_sock().

Wpływ biznesowy

Ta luka może powodować awarie jądra systemu, co skutkuje przestojami usług i potencjalną utratą danych. Operatorzy systemów Linux korzystających z funkcji nvmet-tcp powinni zwrócić uwagę na stabilność i bezpieczeństwo swoich środowisk, szczególnie w infrastrukturze serwerowej i chmurowej. Niezałatane systemy mogą być podatne na ataki prowadzące do niestabilności lub przerw w działaniu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji jądra Linux od dostawcy i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć ekspozycję usług korzystających z nvmet-tcp, monitorować logi systemowe pod kątem błędów związanych z tcp_state_change oraz priorytetowo traktować wdrożenie poprawek zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS