CVE-2025-38455: luka w jądrze Linux dotycząca migracji SEV{-ES} w KVM

CVE-2025-38455 to luka w jądrze Linux dotycząca migracji SEV{-ES} w KVM, mogąca powodować awarie hosta. Zalecana aktualizacja jądra i monitorowanie systemu.
CVE-2025-38455CVSS 7.8Linux

CVE-2025-38455: luka w jądrze Linux dotycząca migracji SEV{-ES} w KVM

CVE-2025-38455 to luka w jądrze Linux dotycząca migracji SEV{-ES} w KVM, mogąca powodować awarie hosta. Zalecana aktualizacja jądra i monitorowanie systemu.

CVSS
7.8 HIGH
EPSS
5.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę w module KVM dotyczącą migracji maszyn wirtualnych SEV{-ES}, która mogła prowadzić do awarii systemu podczas tworzenia wirtualnych CPU (vCPU). Problem występował, gdy migracja była wykonywana w trakcie tworzenia vCPU, co mogło skutkować nieprawidłowym stanem maszyny wirtualnej i błędami pamięci.

Wpływ biznesowy

Ta luka może powodować awarie hosta podczas operacji migracji maszyn wirtualnych z włączonym SEV{-ES}, co wpływa na stabilność środowisk wirtualizacyjnych korzystających z KVM i zabezpieczeń AMD SEV. Operatorzy infrastruktury powinni być świadomi potencjalnych przestojów i ryzyka utraty danych w przypadku niekontrolowanych migracji w trakcie tworzenia vCPU.

Rekomendowane działania administratora

Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę dla CVE-2025-38455. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć migracje maszyn SEV{-ES} podczas tworzenia vCPU oraz monitorować logi systemowe pod kątem błędów związanych z KVM i SEV. Warto również przeprowadzić przegląd polityk migracji i wirtualizacji, aby minimalizować ryzyko wystąpienia problemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS