CVE-2025-40300: luka w jądrze Linux dotycząca izolacji predyktora rozgałęzień
Poprawka CVE-2025-40300 w jądrze Linux eliminuje lukę w izolacji predyktora rozgałęzień między gościem a hipernadzorcą użytkownika, zwiększając bezpieczeństwo wirtualizacji.
- CVSS
- 5.5 MEDIUM
- EPSS
- 25.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux załatano lukę związaną z niewystarczającą izolacją predyktora rozgałęzień między gościem a hipernadzorcą użytkownika (np. QEMU). Wprowadzono warunkowe stosowanie instrukcji IBPB po wyjściu z maszyny wirtualnej, aby chronić przestrzeń użytkownika przed skutkami tej luki.
Wpływ biznesowy
Luka może umożliwić atakującemu w środowisku wirtualnym wykorzystanie niewystarczającej izolacji predyktora rozgałęzień do wycieku informacji między gościem a hipernadzorcą. Operatorzy systemów korzystających z wirtualizacji powinni zwrócić uwagę na potencjalne ryzyko związane z wydajnością, gdyż nowe zabezpieczenie IBPB może zwiększać obciążenie przy częstych przełączaniach między hipernadzorcą a przestrzenią użytkownika.
Rekomendowane działania administratora
Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę CVE-2025-40300. Dodatkowo warto monitorować obciążenie systemu i logi związane z wirtualizacją oraz rozważyć ograniczenie ekspozycji maszyn wirtualnych na potencjalne ataki. Poza tym należy śledzić dalsze aktualizacje i optymalizacje zabezpieczeń od dostawcy.