CVE-2025-38289: luka w jądrze Linux dotycząca use-after-free w sterowniku lpfc

Wykryto i załatano lukę use-after-free w jądrze Linux (CVE-2025-38289) dotyczącą sterownika lpfc. Zalecana szybka aktualizacja systemu.
CVE-2025-38289CVSS 7.8Linux

CVE-2025-38289: luka w jądrze Linux dotycząca use-after-free w sterowniku lpfc

Wykryto i załatano lukę use-after-free w jądrze Linux (CVE-2025-38289) dotyczącą sterownika lpfc. Zalecana szybka aktualizacja systemu.

CVSS
7.8 HIGH
EPSS
5.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux wykryto i załatano lukę typu use-after-free w sterowniku lpfc, która mogła wystąpić podczas obsługi błędów lub odinstalowywania sterownika. Problem dotyczył niewłaściwego zarządzania pamięcią obiektu ndlp w funkcji dev_loss_tmo_callbk.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.8) może prowadzić do niestabilności systemu lub potencjalnego wykonania nieautoryzowanego kodu w jądrze, co stanowi poważne ryzyko dla stabilności i bezpieczeństwa systemów Linux korzystających ze sterownika lpfc. Operatorzy powinni zwrócić uwagę na możliwe skutki dla infrastruktury i priorytetowo traktować aktualizacje.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zaktualizować jądro Linux do wersji zawierającej poprawkę eliminującą tę lukę. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie ekspozycji systemów korzystających ze sterownika lpfc, monitorowanie logów systemowych pod kątem nieprawidłowości oraz przegląd polityk bezpieczeństwa dotyczących sterowników SCSI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS