CVE-2025-37899
ksmbd: corrige le use-after-free lors de la déconnexion de session
- Publié
- 20 mai 2025
- Mise à jour
- 5 août 2026
- Attribution de CNA
- Linux
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 60,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée : ksmbd : corriger l'use-after-free lors de la déconnexion de session. L'objet sess->user peut actuellement être utilisé par un autre thread, par exemple si une autre connexion a envoyé une demande de configuration de session pour se lier à la session en cours de libération. Le gestionnaire de cette connexion pourrait se trouver dans la fonction smb2_sess_setup qui utilise sess->user.
Sources
2- o3_finds_cve-2025-37899Recherche
Artéfacts pour un article de blog sur la découverte de CVE-2025-37899 avec o3
- SMB-LINUX-CVE-2025-37899Recherche
Analyse technique de CVE-2025-37899 : une vulnérabilité de type use-after-free dans le module SMB ksmbd du noyau Linux permettant l'exécution de code à distance. Inclut les vecteurs d'attaque, l'évaluation de l'impact et des conseils de correction.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.