CVE-2025-40004: Luka przepełnienia bufora w warstwie transportu USB 9pfs w jądrze Linux
Naprawiono lukę CVE-2025-40004 w jądrze Linux dotyczącą przepełnienia bufora w warstwie transportu USB 9pfs. Zalecana aktualizacja i monitorowanie urządzeń USB.
- CVSS
- -
- EPSS
- 15.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę przepełnienia bufora w warstwie transportu USB 9pfs, gdzie niezgodność weryfikacji rozmiaru pakietu umożliwiała złośliwemu hostowi USB przepełnienie bufora na stercie. Problem wynikał z różnicy między deklarowanym rozmiarem pakietu a faktyczną ilością kopiowanych danych.
Wpływ biznesowy
Luka ta może pozwolić atakującemu na przepełnienie bufora w jądrze systemu poprzez złośliwe pakiety USB, co może prowadzić do niestabilności systemu lub eskalacji uprawnień. Operatorzy systemów Linux korzystających z USB 9pfs powinni zwrócić uwagę na potencjalne ryzyko związane z urządzeniami USB i odpowiednio zabezpieczyć infrastrukturę.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do nieznanych urządzeń USB, monitorować logi systemowe pod kątem nieprawidłowości oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących podłączania urządzeń USB.