CVE-2025-40248: luka w jądrze Linux dotycząca obsługi sygnałów podczas łączenia vsock
CVE-2025-40248 to luka w jądrze Linux dotycząca vsock, mogąca powodować błędy połączeń i awarie. Sprawdź zalecenia dotyczące aktualizacji i zabezpieczeń.
- CVSS
- -
- EPSS
- 11.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux naprawiono lukę w module vsock, gdzie sygnał lub timeout podczas funkcji connect() mógł powodować rozłączenie już ustanowionego gniazda, prowadząc do wyścigów i błędów w obsłudze pamięci. Problem dotyczył m.in. błędnego zarządzania stanem gniazda i potencjalnych błędów typu use-after-free.
Wpływ biznesowy
Ta luka może powodować niestabilność połączeń vsock, co wpływa na niezawodność i bezpieczeństwo systemów korzystających z tego mechanizmu komunikacji w jądrze Linux. Może prowadzić do błędów w aplikacjach korzystających z vsock, a w skrajnych przypadkach do awarii lub naruszeń pamięci, co jest istotne dla operatorów infrastruktury IT i właścicieli systemów opartych na Linux.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie najnowszych aktualizacji jądra Linux, które zawierają poprawkę dla CVE-2025-40248. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję usług korzystających z vsock, monitorować logi systemowe pod kątem nietypowych zdarzeń oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.