CVE-2025-38497: Luka w jądrze Linux dotycząca odczytu poza buforem przy zapisie pustego ciągu
Wysokie zagrożenie w jądrze Linux (CVE-2025-38497) związane z odczytem poza buforem przy zapisie pustego ciągu do sysfs. Zalecane szybkie aktualizacje.
- CVSS
- 7.1 HIGH
- EPSS
- 4.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę polegającą na odczycie poza buforem podczas zapisu pustego ciągu do atrybutów sysfs 'qw_sign' lub 'landingPage'. Funkcje zapisu nie sprawdzały poprawnie długości danych, co mogło prowadzić do błędów pamięci.
Wpływ biznesowy
Ta luka o wysokim poziomie zagrożenia (CVSS 7.1) może powodować niestabilność systemu lub potencjalne naruszenia bezpieczeństwa w systemach korzystających z funkcji USB gadget w jądrze Linux. Operatorzy IT i właściciele infrastruktury powinni rozważyć wpływ na swoje środowiska, zwłaszcza jeśli używają funkcji sysfs związanych z USB.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji jądra Linux od dostawcy oraz ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć ekspozycję funkcji USB gadget, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować działania naprawcze w środowiskach krytycznych.