CVE-2025-38110: Luka w jądrze Linux dotycząca nieprawidłowego dostępu do pamięci w net/mdiobus

Wykryto i załatano lukę w jądrze Linux (CVE-2025-38110) umożliwiającą nieautoryzowany dostęp do pamięci przez net/mdiobus. Zalecana szybka aktualizacja.
CVE-2025-38110CVSS 7.8Linux

CVE-2025-38110: Luka w jądrze Linux dotycząca nieprawidłowego dostępu do pamięci w net/mdiobus

Wykryto i załatano lukę w jądrze Linux (CVE-2025-38110) umożliwiającą nieautoryzowany dostęp do pamięci przez net/mdiobus. Zalecana szybka aktualizacja.

CVSS
7.8 HIGH
EPSS
7.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w module net/mdiobus, która pozwalała na odczyt lub zapis poza dozwolonym zakresem adresów podczas operacji na interfejsach sieciowych PHY przez clause 45 (C45). Problem wynikał z braku weryfikacji parametrów przekazywanych do ioctl, co mogło skutkować nieautoryzowanym dostępem do pamięci.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 7.1) może umożliwić atakującemu nieautoryzowany odczyt lub zapis danych w pamięci jądra, co zagraża integralności i stabilności systemów opartych na jądrze Linux. Operatorzy infrastruktury powinni zwrócić uwagę na potencjalne zagrożenia związane z interfejsami sieciowymi korzystającymi z mdiobus i podjąć działania minimalizujące ryzyko.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę eliminującą tę lukę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do narzędzi korzystających z ioctl dla net/mdiobus oraz monitorować logi systemowe pod kątem podejrzanych operacji na interfejsach PHY. Warto również przeprowadzić przegląd polityk bezpieczeństwa i priorytetyzować wdrożenie poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS