PT-2025-14283 · Linux+6 · Linux Kernel+6

Publicado

2025-02-17

·

Atualizado

2026-01-20

·

CVE-2025-21902

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do kernel Linux anteriores a 6.12.11-200.fc41.x86 64
Descrição Uma vulnerabilidade no kernel Linux foi resolvida. O problema está relacionado ao backend de ACPI do UCSI, onde os "registradores" do UCSI são uma cópia em memória dos valores dos registradores em uma opregion. A implementação de ACPI na BIOS garante que o conteúdo da opregion seja sincronizado com o controlador embutido e que os registradores sejam sincronizados de volta para a opregion mediante notificações. No entanto, há a necessidade de forçar uma sincronização do controlador embutido para fazer polling de CCI enquanto as notificações estão desabilitadas. O núcleo do ucsi sabe quando este é o caso, e tentar adivinhar com base no comando atual pode levar a mensagens de erro de asserção espúrias. A introdução de um método ->poll cci que funciona como ->read cci com uma sincronização forçada adicional resolve este problema.
Recomendações Para a versão do kernel Linux 6.12.11-200.fc41.x86 64 e anteriores, atualize para uma versão mais recente que inclua a correção para este problema. Como solução temporária, considere desabilitar a função ucsi reset ppm até que um patch esteja disponível. Restrinja o acesso ao módulo vulnerável ucsi.c para minimizar o risco de exploração. Evite usar a função ucsi init work no endpoint de API afetado até que o problema seja resolvido.

Exploit

Correção

Assertion Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-04385
CVE-2025-21902
RHSA-2025:20095
RHSA-2025:20518
USN-7491-1
USN-7605-1
USN-7605-2
USN-7628-1

Produtos afetados

Astra Linux
Linuxmint
Linux Kernel
Red Hat
Red Os
Rocky Linux
Ubuntu