CVE-2025-38737: luka w jądrze Linux dotycząca niezainicjalizowanej zmiennej w CIFS

Naprawiono lukę CVE-2025-38737 w jądrze Linux dotyczącą niezainicjalizowanej zmiennej w module CIFS, co mogło powodować błędy oops i niestabilność systemu.
CVE-2025-38737CVSS 9.8Linux

CVE-2025-38737: luka w jądrze Linux dotycząca niezainicjalizowanej zmiennej w CIFS

Naprawiono lukę CVE-2025-38737 w jądrze Linux dotyczącą niezainicjalizowanej zmiennej w module CIFS, co mogło powodować błędy oops i niestabilność systemu.

CVSS
9.8 CRITICAL
EPSS
29.89%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w module CIFS, gdzie niezainicjalizowana zmienna mogła prowadzić do błędu oops. Problem dotyczył funkcji smb3_init_transform_rq(), która nie ustawiała bufora na NULL przed wywołaniem netfs_alloc_folioq_buffer(), co mogło skutkować nieprzewidywalnym zachowaniem.

Wpływ biznesowy

Ta luka o średniej ważności (CVSS 5.5) może powodować niestabilność systemu lub awarie usług korzystających z protokołu CIFS. Operatorzy systemów Linux powinni zwrócić uwagę na możliwe przerwy w działaniu usług plikowych oraz potencjalne ryzyko związane z nieprawidłowym zarządzaniem pamięcią.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2025-38737. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję usług korzystających z CIFS, monitorować logi systemowe pod kątem błędów oops oraz priorytetyzować wdrożenie poprawki w planach bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS