CVE-2025-38670: Luka w jądrze Linux dotycząca obsługi stosów i Shadow Call Stack na architekturze arm64

Wysokie ryzyko awarii jądra Linux arm64 przez CVE-2025-38670. Zalecane szybkie aktualizacje i monitorowanie systemów.
CVE-2025-38670CVSS 7.1Linux

CVE-2025-38670: Luka w jądrze Linux dotycząca obsługi stosów i Shadow Call Stack na architekturze arm64

Wysokie ryzyko awarii jądra Linux arm64 przez CVE-2025-38670. Zalecane szybkie aktualizacje i monitorowanie systemów.

CVSS
7.1 HIGH
EPSS
4.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux wykryto i załatano lukę w funkcjach cpu_switch_to() oraz call_on_irq_stack() na architekturze arm64, które nie maskowały poprawnie przerwań podczas zmiany stosów i Shadow Call Stack. Może to prowadzić do uszkodzenia stosów i awarii jądra, szczególnie przy włączonej opcji CONFIG_ARM64_PSEUDO_NMI.

Wpływ biznesowy

Luka ta może powodować nieprzewidywalne awarie systemu (kernel panic) na serwerach i urządzeniach korzystających z jądra Linux na architekturze arm64, co wpływa na stabilność i dostępność usług. W środowiskach z włączonym CONFIG_ARM64_PSEUDO_NMI ryzyko wystąpienia problemów jest wyższe, co może skutkować przestojami i utratą danych.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-38670 i wdrożyć je w swoich systemach. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie ekspozycji systemów, monitorowanie logów pod kątem niestandardowych awarii jądra oraz priorytetyzację wdrożenia poprawki w środowiskach arm64 z włączonym CONFIG_ARM64_PSEUDO_NMI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS