CVE-2025-38462: Luka w jądrze Linux dotycząca vsock i rywalizacji przy odwołaniach do wskaźników
Średniej ważności luka CVE-2025-38462 w jądrze Linux dotyczy modułu vsock i może prowadzić do błędów wskaźników. Zalecana aktualizacja systemu.
- CVSS
- 4.7 MEDIUM
- EPSS
- 1.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w module vsock, gdzie funkcje vsock_find_cid() i vsock_dev_do_ioctl() mogły wywołać błąd wyścigu z odinstalowaniem modułu, prowadząc do potencjalnego odwołania do wskaźnika NULL. Wprowadzono funkcję vsock_transport_local_cid() zapobiegającą temu problemowi.
Wpływ biznesowy
Luka o średniej ważności (CVSS 4.7) może powodować błędy w działaniu usług korzystających z vsock, co może skutkować niestabilnością systemu lub awariami aplikacji. Operatorzy systemów Linux powinni zwrócić uwagę na możliwość wystąpienia problemów związanych z odwołaniami do nieistniejących wskaźników w module vsock, co może wpływać na ciągłość działania infrastruktury.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie najnowszych aktualizacji jądra Linux dostarczonych przez dystrybutora, które zawierają poprawkę dla CVE-2025-38462. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję usług korzystających z vsock oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z tym modułem. Priorytetowo traktować wdrożenie dostępnych poprawek.