PT-2025-18943 · Linux+9 · Linux Kernel+9
CVE-2025-37799
·
Publicado
2025-04-25
·
Atualizado
2026-08-25
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Kernel Linux (versões afetadas não especificadas)
Descrição
O problema diz respeito ao tratamento de XDP do driver vmxnet3, que apresenta falhas para tamanhos de pacote entre 128 e 3k bytes. Este bug pode causar problemas de conectividade relacionados ao MTU e, em alguns casos, pode levar ao vazamento de dados não inicializados do kernel para a rede. O problema foi notado ao utilizar o balanceamento de carga de serviço do Cilium com vmxnet3 como a NIC, onde uma simples requisição curl para um serviço de backend HTTP resultou em tamanhos de pacote excessivamente grandes. Os pacotes afetados foram preenchidos com dados não inicializados, que poderiam incluir dados de usuário ou payload de pacotes processados anteriormente.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Use of Uninitialized Resource
Access of Uninitialized Pointer
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Debian
Linuxmint
Linux Kernel
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu