CVE-2025-39824: Вразливість Use-After-Free в Linux kernel для HID-пристроїв ASUS

Виявлено вразливість Use-After-Free в Linux kernel, що впливає на HID-пристрої ASUS. Рекомендується оновлення ядра для захисту системи.
CVE-2025-39824CVSS 7.8Linux

CVE-2025-39824: Вразливість Use-After-Free в Linux kernel для HID-пристроїв ASUS

Виявлено вразливість Use-After-Free в Linux kernel, що впливає на HID-пристрої ASUS. Рекомендується оновлення ядра для захисту системи.

CVSS
7.8 HIGH
EPSS
4.85%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У Linux kernel виявлено та виправлено вразливість Use-After-Free (UAF) у драйвері HID для пристроїв ASUS, що може бути викликана спеціально сформованим HID-дескриптором. Ця проблема виникає через некоректну обробку capability bitmaps, що призводить до звільнення пам'яті та подальшої її запису.

Бізнес-вплив

Вразливість може дозволити шкідливому HID-пристрою, наприклад клавіатурі ASUS ROG N-Key, викликати помилку Use-After-Free, що потенційно може призвести до порушення стабільності системи або виконання довільного коду з привілеями ядра. Для операторів ІТ та власників інфраструктури це означає підвищений ризик атак через підключення шкідливих пристроїв, особливо у середовищах з високим рівнем довіри до периферії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень ядра Linux від офіційних постачальників та застосувати їх для усунення вразливості. Якщо оновлення недоступні, слід обмежити використання невідомих або неперевірених HID-пристроїв, переглянути журнали системи на предмет підозрілої активності, а також впровадити політики контролю доступу до периферійних пристроїв. Пріоритезуйте оновлення систем, які використовують пристрої ASUS або подібні HID-пристрої.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки