PT-2025-40079 · Linux+1 · Linux Kernel+1

CVE-2025-39905

·

Publicado

2025-01-01

·

Atualizado

2026-08-30

CVSS v3.1

7.0

Alta

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Kernel Linux (versões afetadas não especificadas)
Descrição O kernel Linux contém uma falha no subsistema de rede relacionada ao phylink. O problema envolve uma potencial condição de corrida ao serializar gravações simultâneas em pl->phydev com o resolvedor. Atualmente, phylink resolve() depende de pl->state mutex para proteger contra chamadas simultâneas a phylink bringup phy() ou phylink disconnect phy() que modificam pl->phydev. No entanto, existe uma inversão de lock onde pl->phydev->lock precisa ser adquirido antes de pl->state mutex, o que requer desreferenciar pl->phydev sem a proteção de pl->state mutex. Um novo lock foi adicionado para resolver isso, embora atualmente seja redundante, ele se tornará funcional quando mutex lock(&phy->lock) for movido para fora da seção mutex lock(&pl->state mutex). O uso do rtnl mutex foi considerado, mas rejeitado devido a potenciais deadlocks com phylink disconnect phy() e bloqueio desnecessário de outros caminhos de chamada do kernel.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:0453
AZL-68040
AZL-72358
CVE-2025-39905
ECHO-B9B2-19CF-778D
RHSA-2026:0453

Produtos afetados

Debian
Linux Kernel