Zero-Day

Linux Kernel - نقص بررسی شرایط استثنایی در مسیر دریافت TLS (CVE-2025-39682)

Linux Kernel — CVE-2025-39682

کرنل لینوکس در مسیر دریافت (receive path) TLS دارای یک آسیب‌پذیری از نوع Improper Check for Unusual or Exceptional Conditions است. این نقص اجازه می‌دهد یک رکورد صفر-طول (zero-length record) که از rx_list بازیابی شده، پردازش صحیح نوع رکورد در recvmsg() را دور بزند؛ که می‌تواند باعث شود رکوردهای بعدی TLS با فرض‌های اشتباه از zero-copy و صف‌بندی (queuing) پردازش شوند.

⚠️ محصول(های) آسیب‌دیده ممکن است در وضعیت End-of-Life (EoL) یا End-of-Service (EoS) باشند. توصیه می‌شود کاربران استفاده از آن‌ها را متوقف کرده و به نسخه‌ای پشتیبانی‌شده منتقل شوند.

CWE مرتبط: CWE-754 (Improper Check for Unusual or Exceptional Conditions)

جزئیات

  • استفاده در کمپین‌های باج‌افزاری: نامشخص
  • نیاز به Forensic Triage طبق BOD-26-04: بله
  • تاریخ افزوده‌شدن: 2026-09-18
  • مهلت اقدام (Due Date): 2026-09-21

اقدام لازم

مطابق دستورالعمل سازنده، مطابق با BOD 26-04 (اولویت‌بندی به‌روزرسانی‌های امنیتی بر اساس ریسک) و الزامات Forensics Triage صادرشده از سوی CISA، وصله‌ها/راهکارهای کاهش‌دهندهٔ ریسک (mitigations) اعمال شود.

در صورت استفاده از سرویس‌های ابری، دستورالعمل‌های مربوطهٔ BOD 26-04 رعایت شود، یا در صورت نبود راه‌حل کاهش‌دهندهٔ ریسک، استفاده از محصول متوقف شود.

مسئولیت ارزیابی سطح اکسپوژر اینترنتی هر asset و رعایت مهلت‌های patching طبق BOD 26-04 بر عهدهٔ هر سازمان (stakeholder) است.

این آسیب‌پذیری مربوط به یک کامپوننت متن‌باز (open-source) است که می‌تواند توسط محصولات مختلفی استفاده شود.

منابع

← بازگشت به همه پست‌ها