CVE-2025-38724: luka w jądrze Linux dotycząca obsługi nfsd4_setclientid_confirm()
Wysokie zagrożenie w jądrze Linux (CVE-2025-38724) związane z błędem w nfsd4_setclientid_confirm. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 7.8 HIGH
- EPSS
- 5.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w funkcji nfsd4_setclientid_confirm(), która nieprawidłowo obsługiwała błąd zwracany przez get_client_locked(). Może to prowadzić do wyścigu i błędu typu Use-After-Free (UAF).
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.8) może umożliwić atakującemu wywołanie błędu UAF, co potencjalnie prowadzi do eskalacji uprawnień lub awarii systemu. Operatorzy systemów Linux korzystających z NFS powinni zwrócić uwagę na aktualizacje jądra, aby zapobiec możliwym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-38724. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz ekspozycję usług NFS, monitoruj logi systemowe pod kątem nieprawidłowości oraz priorytetyzuj wdrożenie poprawki w środowiskach produkcyjnych.