CVE-2025-39840: luka w jądrze Linux umożliwiająca odczyt poza granicami bufora

Wysokie ryzyko w jądrze Linux (CVE-2025-39840) związane z błędem odczytu poza granicami bufora w funkcji audytu. Zalecana szybka aktualizacja systemu.
CVE-2025-39840CVSS 7.1Linux

CVE-2025-39840: luka w jądrze Linux umożliwiająca odczyt poza granicami bufora

Wysokie ryzyko w jądrze Linux (CVE-2025-39840) związane z błędem odczytu poza granicami bufora w funkcji audytu. Zalecana szybka aktualizacja systemu.

CVSS
7.1 HIGH
EPSS
3.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w funkcji audit_compare_dname_path(), która mogła powodować odczyt poza granicami bufora podczas monitorowania katalogu root z pojedynczymi znakami nazw plików. Problem występował, gdy zdarzenie fsnotify dotyczyło pliku bezpośrednio pod katalogiem root, co mogło prowadzić do błędów pamięci.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.1) może skutkować niestabilnością systemu lub potencjalnym ujawnieniem danych poprzez nieprawidłowy odczyt pamięci. Operatorzy systemów Linux powinni zwrócić uwagę na możliwość wystąpienia tego błędu w środowiskach wykorzystujących mechanizmy audytu i monitoringu plików, co może wpływać na integralność i bezpieczeństwo systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku dostępnej aktualizacji, należy ograniczyć ekspozycję systemu na zdarzenia fsnotify w katalogu root oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z audytem plików. Priorytetowo traktuj przegląd i wdrożenie dostępnych poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS