CVE-2025-40236: Luka w jądrze Linux dotycząca wycieku informacji w virtio-net

Aktualizacja jądra Linux usuwa lukę CVE-2025-40236 w virtio-net, zapobiegając wyciekowi danych przez niezerowane pola hash w tunelu GSO.
CVE-2025-40236Linux

CVE-2025-40236: Luka w jądrze Linux dotycząca wycieku informacji w virtio-net

Aktualizacja jądra Linux usuwa lukę CVE-2025-40236 w virtio-net, zapobiegając wyciekowi danych przez niezerowane pola hash w tunelu GSO.

CVSS
-
EPSS
6.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux naprawiono lukę w module virtio-net, gdzie niezerowane pola hash w nagłówku tunelu GSO mogły prowadzić do wycieku informacji. Problem dotyczył funkcji inicjującej metadane tunelu, która nie zerowała nieużywanych pól rxhash.

Wpływ biznesowy

Luka może powodować niezamierzony wyciek informacji pomiędzy różnymi stronami komunikacji sieciowej, co może naruszać poufność danych. Operatorzy systemów korzystających z funkcji GSO tunelu w virtio-net powinni rozważyć ryzyko wycieku informacji i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-40236. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję usług korzystających z virtio-net oraz monitorować logi systemowe pod kątem nietypowych zdarzeń sieciowych. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące potencjalne wycieki danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS