CVE-2025-38680: luka w jądrze Linux w module uvcvideo

Wysokie ryzyko luki w jądrze Linux (CVE-2025-38680) w module uvcvideo prowadzącej do odczytu poza buforem. Zalecana szybka aktualizacja systemu.
CVE-2025-38680CVSS 7.1Linux

CVE-2025-38680: luka w jądrze Linux w module uvcvideo

Wysokie ryzyko luki w jądrze Linux (CVE-2025-38680) w module uvcvideo prowadzącej do odczytu poza buforem. Zalecana szybka aktualizacja systemu.

CVSS
7.1 HIGH
EPSS
5.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux wykryto lukę polegającą na odczycie poza granicami bufora w funkcji uvc_parse_format() modułu uvcvideo. Problem wynikał z niewystarczającej weryfikacji długości bufora, co mogło prowadzić do odczytu spoza przydzielonej pamięci.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.1) może skutkować nieautoryzowanym odczytem pamięci, co w środowiskach korzystających z urządzeń wideo USB może prowadzić do niestabilności systemu lub ujawnienia danych. Operatorzy systemów Linux powinni zwrócić uwagę na aktualizacje jądra, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zainstalowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla modułu uvcvideo. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do urządzeń wideo USB oraz monitorować logi systemowe pod kątem nieprawidłowości. Należy również śledzić komunikaty dostawcy dotyczące dalszych działań i łatek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS