CVE-2025-40236: Luka w jądrze Linux dotycząca wycieku informacji w virtio-net
Aktualizacja jądra Linux usuwa lukę CVE-2025-40236 w virtio-net, zapobiegając wyciekowi danych przez niezerowane pola hash w tunelu GSO.
- CVSS
- -
- EPSS
- 6.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w module virtio-net, gdzie niezerowane pola hash w nagłówku tunelu GSO mogły prowadzić do wycieku informacji. Problem dotyczył funkcji inicjującej metadane tunelu, która nie zerowała nieużywanych pól rxhash.
Wpływ biznesowy
Luka może powodować niezamierzony wyciek informacji pomiędzy różnymi stronami komunikacji sieciowej, co może naruszać poufność danych. Operatorzy systemów korzystających z funkcji GSO tunelu w virtio-net powinni rozważyć ryzyko wycieku informacji i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-40236. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję usług korzystających z virtio-net oraz monitorować logi systemowe pod kątem nietypowych zdarzeń sieciowych. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące potencjalne wycieki danych.