CVE-2025-40004: Luka przepełnienia bufora w warstwie transportu USB 9pfs w jądrze Linux

Naprawiono lukę CVE-2025-40004 w jądrze Linux dotyczącą przepełnienia bufora w warstwie transportu USB 9pfs. Zalecana aktualizacja i monitorowanie urządzeń USB.
CVE-2025-40004Linux

CVE-2025-40004: Luka przepełnienia bufora w warstwie transportu USB 9pfs w jądrze Linux

Naprawiono lukę CVE-2025-40004 w jądrze Linux dotyczącą przepełnienia bufora w warstwie transportu USB 9pfs. Zalecana aktualizacja i monitorowanie urządzeń USB.

CVSS
-
EPSS
15.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę przepełnienia bufora w warstwie transportu USB 9pfs, gdzie niezgodność weryfikacji rozmiaru pakietu umożliwiała złośliwemu hostowi USB przepełnienie bufora na stercie. Problem wynikał z różnicy między deklarowanym rozmiarem pakietu a faktyczną ilością kopiowanych danych.

Wpływ biznesowy

Luka ta może pozwolić atakującemu na przepełnienie bufora w jądrze systemu poprzez złośliwe pakiety USB, co może prowadzić do niestabilności systemu lub eskalacji uprawnień. Operatorzy systemów Linux korzystających z USB 9pfs powinni zwrócić uwagę na potencjalne ryzyko związane z urządzeniami USB i odpowiednio zabezpieczyć infrastrukturę.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie jądra Linux do wersji zawierającej poprawkę tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do nieznanych urządzeń USB, monitorować logi systemowe pod kątem nieprawidłowości oraz przeprowadzić przegląd polityk bezpieczeństwa dotyczących podłączania urządzeń USB.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS