CVE-2025-68288: Luka pamięci w sterowniku USB storage w jądrze Linux

Załatano lukę pamięci w sterowniku USB storage jądra Linux, która mogła prowadzić do wycieku danych protokołu USB do przestrzeni użytkownika.
CVE-2025-68288Linux

CVE-2025-68288: Luka pamięci w sterowniku USB storage w jądrze Linux

Załatano lukę pamięci w sterowniku USB storage jądra Linux, która mogła prowadzić do wycieku danych protokołu USB do przestrzeni użytkownika.

CVSS
-
EPSS
6.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux załatano lukę pamięci w sterowniku USB storage, która powodowała wyciek danych protokołu USB do przestrzeni użytkownika przez interfejsy SCSI generic (/dev/sg*). Problem występował, gdy urządzenia USB pomijały fazę danych, a dane statusu nie były poprawnie czyszczone z bufora transferu.

Wpływ biznesowy

Luka może prowadzić do niezamierzonego ujawnienia danych protokołu USB w przestrzeni użytkownika, co może wpłynąć na bezpieczeństwo systemów korzystających z urządzeń USB storage. Operatorzy IT powinni zwrócić uwagę na potencjalne wycieki danych i możliwe ataki wykorzystujące ten błąd, szczególnie w środowiskach z wysokimi wymaganiami bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zastosowanie dostępnych aktualizacji jądra Linux zawierających poprawkę dla tej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć dostęp do urządzeń USB storage oraz monitorować logi systemowe pod kątem nietypowych zdarzeń związanych z interfejsami SCSI generic. Przegląd i priorytetyzacja aktualizacji bezpieczeństwa jest wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS