CVE-2025-39917: luka w jądrze Linux umożliwiająca zapis poza granicami bufora w bpf_crypto_crypt

Wysokie ryzyko w jądrze Linux (CVE-2025-39917) związane z zapisem poza buforem w bpf_crypto_crypt. Zalecana szybka aktualizacja jądra.
CVE-2025-39917CVSS 7.8Linux

CVE-2025-39917: luka w jądrze Linux umożliwiająca zapis poza granicami bufora w bpf_crypto_crypt

Wysokie ryzyko w jądrze Linux (CVE-2025-39917) związane z zapisem poza buforem w bpf_crypto_crypt. Zalecana szybka aktualizacja jądra.

CVSS
7.8 HIGH
EPSS
3.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w funkcji bpf_crypto_crypt, gdzie brakowało weryfikacji rozmiaru docelowego bufora dynptr względem źródłowego, co mogło prowadzić do zapisu poza granicami pamięci. Problem dotyczy wywołań funkcji szyfrujących i deszyfrujących, dostępnych tylko z uprawnieniami root.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.8) może umożliwić atakującemu z uprawnieniami root zapis do pamięci poza przydzielonym buforem, co może prowadzić do awarii systemu lub eskalacji uprawnień. Operatorzy systemów Linux powinni zwrócić uwagę na aktualizacje jądra, aby zabezpieczyć infrastrukturę przed potencjalnymi atakami wykorzystującymi tę podatność.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do funkcji BPF tylko do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z funkcjami szyfrującymi bpf_crypto_crypt. Przegląd i wdrożenie dostępnych łatek od dostawcy jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS