Linux Kernel - نقص بررسی شرایط استثنایی در مسیر دریافت TLS (CVE-2025-39682)
Linux Kernel — CVE-2025-39682
کرنل لینوکس در مسیر دریافت (receive path) TLS دارای یک آسیبپذیری از نوع Improper Check for Unusual or Exceptional Conditions است. این نقص اجازه میدهد یک رکورد صفر-طول (zero-length record) که از rx_list بازیابی شده، پردازش صحیح نوع رکورد در recvmsg() را دور بزند؛ که میتواند باعث شود رکوردهای بعدی TLS با فرضهای اشتباه از zero-copy و صفبندی (queuing) پردازش شوند.
⚠️ محصول(های) آسیبدیده ممکن است در وضعیت End-of-Life (EoL) یا End-of-Service (EoS) باشند. توصیه میشود کاربران استفاده از آنها را متوقف کرده و به نسخهای پشتیبانیشده منتقل شوند.
CWE مرتبط: CWE-754 (Improper Check for Unusual or Exceptional Conditions)
جزئیات
- استفاده در کمپینهای باجافزاری: نامشخص
- نیاز به Forensic Triage طبق BOD-26-04: بله
- تاریخ افزودهشدن: 2026-09-18
- مهلت اقدام (Due Date): 2026-09-21
اقدام لازم
مطابق دستورالعمل سازنده، مطابق با BOD 26-04 (اولویتبندی بهروزرسانیهای امنیتی بر اساس ریسک) و الزامات Forensics Triage صادرشده از سوی CISA، وصلهها/راهکارهای کاهشدهندهٔ ریسک (mitigations) اعمال شود.
در صورت استفاده از سرویسهای ابری، دستورالعملهای مربوطهٔ BOD 26-04 رعایت شود، یا در صورت نبود راهحل کاهشدهندهٔ ریسک، استفاده از محصول متوقف شود.
مسئولیت ارزیابی سطح اکسپوژر اینترنتی هر asset و رعایت مهلتهای patching طبق BOD 26-04 بر عهدهٔ هر سازمان (stakeholder) است.
این آسیبپذیری مربوط به یک کامپوننت متنباز (open-source) است که میتواند توسط محصولات مختلفی استفاده شود.
منابع
- NVD - CVE-2025-39682
- Kernel patch commits:
