CVE-2025-38276: luka w jądrze Linux dotycząca obsługi blokad w fs/dax

Opis i zalecenia dotyczące luki CVE-2025-38276 w jądrze Linux, wpływającej na obsługę blokad w systemie plików fs/dax. Zalecana aktualizacja jądra.
CVE-2025-38276CVSS 5.5Linux

CVE-2025-38276: luka w jądrze Linux dotycząca obsługi blokad w fs/dax

Opis i zalecenia dotyczące luki CVE-2025-38276 w jądrze Linux, wpływającej na obsługę blokad w systemie plików fs/dax. Zalecana aktualizacja jądra.

CVSS
5.5 MEDIUM
EPSS
1.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w module fs/dax, gdzie funkcja wait_entry_unlocked_exclusive() mogła omijać zablokowane wpisy podczas skanowania, co prowadziło do nieprawidłowego działania i sporadycznych ostrzeżeń systemowych. Problem wynikał z niewłaściwego zarządzania stanem iteratora XArray podczas oczekiwania na odblokowanie wpisu.

Wpływ biznesowy

Ta luka może powodować niestabilność systemu plików XFS z włączonym FS DAX, skutkując sporadycznymi błędami i ostrzeżeniami w logach systemowych. Dla operatorów IT i właścicieli infrastruktury oznacza to potencjalne ryzyko zakłóceń w działaniu systemów korzystających z tej funkcjonalności, co może wpływać na dostępność i integralność danych.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy ich systemy korzystają z wersji jądra Linux zawierającej poprawkę dla CVE-2025-38276. Zaleca się aktualizację jądra do najnowszej dostępnej wersji zawierającej tę poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję systemów korzystających z FS DAX, monitorować logi systemowe pod kątem ostrzeżeń związanych z truncate_folio_batch_exceptionals oraz priorytetyzować wdrożenie aktualizacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS