CVE-2025-40258: Poprawka warunku wyścigu w mptcp_schedule_work() w jądrze Linux
Poprawka luki CVE-2025-40258 w jądrze Linux dotyczącej warunku wyścigu i use-after-free w mptcp_schedule_work(). Zalecana aktualizacja systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W jądrze Linux załatano lukę w mptcp_schedule_work(), gdzie występował warunek wyścigu prowadzący do użycia zwolnionego wskaźnika (use-after-free). Problem polegał na niewłaściwym zarządzaniu licznikami referencji socketów podczas planowania pracy asynchronicznej.
Wpływ biznesowy
Luka może prowadzić do niestabilności systemu lub potencjalnego wykonania nieautoryzowanego kodu w kontekście jądra, co stanowi zagrożenie dla stabilności i bezpieczeństwa systemów korzystających z MPTCP. Operatorzy powinni zweryfikować, czy ich wersje jądra zawierają poprawkę i rozważyć aktualizację, aby uniknąć ryzyka awarii lub eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-40258 i ich szybkie wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję systemów korzystających z MPTCP, monitorować logi systemowe pod kątem nieprawidłowości oraz priorytetyzować działania naprawcze w środowisku IT.