PT-2025-46747 · Linux+2 · Linux Kernel+2

CVE-2025-40190

·

Publicado

2025-09-20

·

Atualizado

2026-05-26

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kernel Linux (versões afetadas não especificadas)
Descrição O kernel do Linux contém uma falha no sistema de arquivos ext4 relacionada ao tratamento de atributos estendidos (xattr). Especificamente, uma condição de corrida pode ocorrer durante atualizações de xattr, levando a um underflow na contagem de referência do inode de EA. Isso ocorre quando ext4 xattr inode update ref() lê uma contagem de referência que já é zero ou negativa e, em seguida, tenta decrementá-la. Isso pode resultar em erros como "EXT4-fs error: EA inode ref underflow" e "EXT4-fs warning: ea inode dec ref err=-117". O problema é tratado impedindo o underflow da contagem de referência e tratando contagens de referência não positivas como corrupção em disco, fazendo a operação falhar com -EFSCORRUPTED. O caminho de código vulnerável foi descoberto pelo syzkaller.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Integer Underflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-70091
BDU:2025-14574
CVE-2025-40190
DLA-4379-1
DLA-4404-1
OESA-2025-2765
OESA-2025-2766
OESA-2025-2767
OPENSUSE-SU-2026:20145-1
SUSE-SU-2026:0278-1
SUSE-SU-2026:0281-1
SUSE-SU-2026:0315-1
SUSE-SU-2026:20207-1
SUSE-SU-2026:20220-1
SUSE-SU-2026:20228-1
SUSE-SU-2026:20477-1
SUSE-SU-2026:20498-1
SUSE-SU-2026:20564-1
SUSE-SU-2026:20845-1
SUSE-SU-2026:20876-1

Produtos afetados

Debian
Linux Kernel
Ext4