CVE-2025-38737: luka w jądrze Linux dotycząca niezainicjalizowanej zmiennej w CIFS
Naprawiono lukę CVE-2025-38737 w jądrze Linux dotyczącą niezainicjalizowanej zmiennej w module CIFS, co mogło powodować błędy oops i niestabilność systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 29.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w module CIFS, gdzie niezainicjalizowana zmienna mogła prowadzić do błędu oops. Problem dotyczył funkcji smb3_init_transform_rq(), która nie ustawiała bufora na NULL przed wywołaniem netfs_alloc_folioq_buffer(), co mogło skutkować nieprzewidywalnym zachowaniem.
Wpływ biznesowy
Ta luka o średniej ważności (CVSS 5.5) może powodować niestabilność systemu lub awarie usług korzystających z protokołu CIFS. Operatorzy systemów Linux powinni zwrócić uwagę na możliwe przerwy w działaniu usług plikowych oraz potencjalne ryzyko związane z nieprawidłowym zarządzaniem pamięcią.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę dla CVE-2025-38737. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję usług korzystających z CIFS, monitorować logi systemowe pod kątem błędów oops oraz priorytetyzować wdrożenie poprawki w planach bezpieczeństwa.