CVE-2025-38289: luka w jądrze Linux dotycząca use-after-free w sterowniku lpfc
Wykryto i załatano lukę use-after-free w jądrze Linux (CVE-2025-38289) dotyczącą sterownika lpfc. Zalecana szybka aktualizacja systemu.
- CVSS
- 7.8 HIGH
- EPSS
- 5.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux wykryto i załatano lukę typu use-after-free w sterowniku lpfc, która mogła wystąpić podczas obsługi błędów lub odinstalowywania sterownika. Problem dotyczył niewłaściwego zarządzania pamięcią obiektu ndlp w funkcji dev_loss_tmo_callbk.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.8) może prowadzić do niestabilności systemu lub potencjalnego wykonania nieautoryzowanego kodu w jądrze, co stanowi poważne ryzyko dla stabilności i bezpieczeństwa systemów Linux korzystających ze sterownika lpfc. Operatorzy powinni zwrócić uwagę na możliwe skutki dla infrastruktury i priorytetowo traktować aktualizacje.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zaktualizować jądro Linux do wersji zawierającej poprawkę eliminującą tę lukę. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie ekspozycji systemów korzystających ze sterownika lpfc, monitorowanie logów systemowych pod kątem nieprawidłowości oraz przegląd polityk bezpieczeństwa dotyczących sterowników SCSI.