CVE-2025-71145: luka w jądrze Linux dotycząca zarządzania referencjami urządzeń USB
Wysokie ryzyko CVE-2025-71145 w jądrze Linux związane z błędem use-after-free w sterowniku USB isp1301. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 7.8 HIGH
- EPSS
- 4.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- linux kernel
Co wiadomo
W jądrze Linux naprawiono lukę w sterowniku USB phy isp1301, która mogła prowadzić do błędu use-after-free w przypadku urządzeń niezgodnych z Device Tree (non-OF). Problem wynikał z nieprawidłowego zarządzania licznikami referencji urządzeń I2C, co mogło skutkować niebezpiecznym dostępem do zwolnionych zasobów.
Wpływ biznesowy
Ta luka o wysokim poziomie zagrożenia (CVSS 7.8) może wpłynąć na stabilność i bezpieczeństwo systemów korzystających z jądra Linux, szczególnie w środowiskach wykorzystujących sterownik isp1301 USB. Eksploatacja może prowadzić do awarii systemu lub potencjalnego przejęcia kontroli nad urządzeniem, co stanowi ryzyko dla infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji jądra Linux zawierających poprawkę dla CVE-2025-71145 i wdrożyć je w swoich systemach. W przypadku braku natychmiastowej możliwości aktualizacji zaleca się ograniczenie ekspozycji urządzeń USB korzystających ze sterownika isp1301, monitorowanie logów systemowych pod kątem nieprawidłowości oraz priorytetyzację działań naprawczych.