CVE-2025-38497: Luka w jądrze Linux dotycząca odczytu poza buforem przy zapisie pustego ciągu

Wysokie zagrożenie w jądrze Linux (CVE-2025-38497) związane z odczytem poza buforem przy zapisie pustego ciągu do sysfs. Zalecane szybkie aktualizacje.
CVE-2025-38497CVSS 7.1Linux

CVE-2025-38497: Luka w jądrze Linux dotycząca odczytu poza buforem przy zapisie pustego ciągu

Wysokie zagrożenie w jądrze Linux (CVE-2025-38497) związane z odczytem poza buforem przy zapisie pustego ciągu do sysfs. Zalecane szybkie aktualizacje.

CVSS
7.1 HIGH
EPSS
4.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę polegającą na odczycie poza buforem podczas zapisu pustego ciągu do atrybutów sysfs 'qw_sign' lub 'landingPage'. Funkcje zapisu nie sprawdzały poprawnie długości danych, co mogło prowadzić do błędów pamięci.

Wpływ biznesowy

Ta luka o wysokim poziomie zagrożenia (CVSS 7.1) może powodować niestabilność systemu lub potencjalne naruszenia bezpieczeństwa w systemach korzystających z funkcji USB gadget w jądrze Linux. Operatorzy IT i właściciele infrastruktury powinni rozważyć wpływ na swoje środowiska, zwłaszcza jeśli używają funkcji sysfs związanych z USB.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji jądra Linux od dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć ekspozycję funkcji USB gadget, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować działania naprawcze w środowiskach krytycznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS