CVE-2025-71145: luka w jądrze Linux dotycząca zarządzania referencjami urządzeń USB

Wysokie ryzyko CVE-2025-71145 w jądrze Linux związane z błędem use-after-free w sterowniku USB isp1301. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2025-71145CVSS 7.8Linux

CVE-2025-71145: luka w jądrze Linux dotycząca zarządzania referencjami urządzeń USB

Wysokie ryzyko CVE-2025-71145 w jądrze Linux związane z błędem use-after-free w sterowniku USB isp1301. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
7.8 HIGH
EPSS
4.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux naprawiono lukę w sterowniku USB phy isp1301, która mogła prowadzić do błędu use-after-free w przypadku urządzeń niezgodnych z Device Tree (non-OF). Problem wynikał z nieprawidłowego zarządzania licznikami referencji urządzeń I2C, co mogło skutkować niebezpiecznym dostępem do zwolnionych zasobów.

Wpływ biznesowy

Ta luka o wysokim poziomie zagrożenia (CVSS 7.8) może wpłynąć na stabilność i bezpieczeństwo systemów korzystających z jądra Linux, szczególnie w środowiskach wykorzystujących sterownik isp1301 USB. Eksploatacja może prowadzić do awarii systemu lub potencjalnego przejęcia kontroli nad urządzeniem, co stanowi ryzyko dla infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-71145 i wdrożyć je w swoich systemach. W przypadku braku natychmiastowej możliwości aktualizacji zaleca się ograniczenie ekspozycji urządzeń USB korzystających ze sterownika isp1301, monitorowanie logów systemowych pod kątem nieprawidłowości oraz priorytetyzację działań naprawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS