CVE-2025-38670: Luka w jądrze Linux dotycząca obsługi stosów i Shadow Call Stack na architekturze arm64
Wysokie ryzyko awarii jądra Linux arm64 przez CVE-2025-38670. Zalecane szybkie aktualizacje i monitorowanie systemów.
- CVSS
- 7.1 HIGH
- EPSS
- 4.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux wykryto i załatano lukę w funkcjach cpu_switch_to() oraz call_on_irq_stack() na architekturze arm64, które nie maskowały poprawnie przerwań podczas zmiany stosów i Shadow Call Stack. Może to prowadzić do uszkodzenia stosów i awarii jądra, szczególnie przy włączonej opcji CONFIG_ARM64_PSEUDO_NMI.
Wpływ biznesowy
Luka ta może powodować nieprzewidywalne awarie systemu (kernel panic) na serwerach i urządzeniach korzystających z jądra Linux na architekturze arm64, co wpływa na stabilność i dostępność usług. W środowiskach z włączonym CONFIG_ARM64_PSEUDO_NMI ryzyko wystąpienia problemów jest wyższe, co może skutkować przestojami i utratą danych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-38670 i wdrożyć je w swoich systemach. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie ekspozycji systemów, monitorowanie logów pod kątem niestandardowych awarii jądra oraz priorytetyzację wdrożenia poprawki w środowiskach arm64 z włączonym CONFIG_ARM64_PSEUDO_NMI.