CVE-2025-38680: luka w jądrze Linux w module uvcvideo
Wysokie ryzyko luki w jądrze Linux (CVE-2025-38680) w module uvcvideo prowadzącej do odczytu poza buforem. Zalecana szybka aktualizacja systemu.
- CVSS
- 7.1 HIGH
- EPSS
- 5.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux wykryto lukę polegającą na odczycie poza granicami bufora w funkcji uvc_parse_format() modułu uvcvideo. Problem wynikał z niewystarczającej weryfikacji długości bufora, co mogło prowadzić do odczytu spoza przydzielonej pamięci.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.1) może skutkować nieautoryzowanym odczytem pamięci, co w środowiskach korzystających z urządzeń wideo USB może prowadzić do niestabilności systemu lub ujawnienia danych. Operatorzy systemów Linux powinni zwrócić uwagę na aktualizacje jądra, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zainstalowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla modułu uvcvideo. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do urządzeń wideo USB oraz monitorować logi systemowe pod kątem nieprawidłowości. Należy również śledzić komunikaty dostawcy dotyczące dalszych działań i łatek.