CVE-2025-39917: luka w jądrze Linux umożliwiająca zapis poza granicami bufora w bpf_crypto_crypt
Wysokie ryzyko w jądrze Linux (CVE-2025-39917) związane z zapisem poza buforem w bpf_crypto_crypt. Zalecana szybka aktualizacja jądra.
- CVSS
- 7.8 HIGH
- EPSS
- 3.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w funkcji bpf_crypto_crypt, gdzie brakowało weryfikacji rozmiaru docelowego bufora dynptr względem źródłowego, co mogło prowadzić do zapisu poza granicami pamięci. Problem dotyczy wywołań funkcji szyfrujących i deszyfrujących, dostępnych tylko z uprawnieniami root.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.8) może umożliwić atakującemu z uprawnieniami root zapis do pamięci poza przydzielonym buforem, co może prowadzić do awarii systemu lub eskalacji uprawnień. Operatorzy systemów Linux powinni zwrócić uwagę na aktualizacje jądra, aby zabezpieczyć infrastrukturę przed potencjalnymi atakami wykorzystującymi tę podatność.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do funkcji BPF tylko do zaufanych użytkowników oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z funkcjami szyfrującymi bpf_crypto_crypt. Przegląd i wdrożenie dostępnych łatek od dostawcy jest kluczowe.