CVE-2025-40300: luka w jądrze Linux dotycząca izolacji predyktora rozgałęzień

Poprawka CVE-2025-40300 w jądrze Linux eliminuje lukę w izolacji predyktora rozgałęzień między gościem a hipernadzorcą użytkownika, zwiększając bezpieczeństwo wirtualizacji.
CVE-2025-40300CVSS 5.5Linux

CVE-2025-40300: luka w jądrze Linux dotycząca izolacji predyktora rozgałęzień

Poprawka CVE-2025-40300 w jądrze Linux eliminuje lukę w izolacji predyktora rozgałęzień między gościem a hipernadzorcą użytkownika, zwiększając bezpieczeństwo wirtualizacji.

CVSS
5.5 MEDIUM
EPSS
25.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę związaną z niewystarczającą izolacją predyktora rozgałęzień między gościem a hipernadzorcą użytkownika (np. QEMU). Wprowadzono warunkowe stosowanie instrukcji IBPB po wyjściu z maszyny wirtualnej, aby chronić przestrzeń użytkownika przed skutkami tej luki.

Wpływ biznesowy

Luka może umożliwić atakującemu w środowisku wirtualnym wykorzystanie niewystarczającej izolacji predyktora rozgałęzień do wycieku informacji między gościem a hipernadzorcą. Operatorzy systemów korzystających z wirtualizacji powinni zwrócić uwagę na potencjalne ryzyko związane z wydajnością, gdyż nowe zabezpieczenie IBPB może zwiększać obciążenie przy częstych przełączaniach między hipernadzorcą a przestrzenią użytkownika.

Rekomendowane działania administratora

Zaleca się aktualizację jądra Linux do wersji zawierającej poprawkę CVE-2025-40300. Dodatkowo warto monitorować obciążenie systemu i logi związane z wirtualizacją oraz rozważyć ograniczenie ekspozycji maszyn wirtualnych na potencjalne ataki. Poza tym należy śledzić dalsze aktualizacje i optymalizacje zabezpieczeń od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS