PT-2025-47718 · Linux+4 · Linux Kernel+4

Publicado

2025-10-02

·

Atualizado

2026-05-26

·

CVE-2025-40210

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Kernel Linux (versões afetadas não especificadas)
Descrição Existe uma falha no daemon do Network File System (NFSD) do kernel Linux relacionada ao tratamento de operações COMPOUND do NFSv4. Especificamente, uma alteração anterior removeu um limite no número de operações permitidas dentro de uma única solicitação COMPOUND do NFSv4. Essa remoção permitiu que um atacante especificasse uma contagem de operações arbitrariamente grande no cabeçalho COMPOUND, potencialmente levando a um erro vmalloc e esgotamento da memória do sistema quando o NFSD tenta alocar memória para o array de operações COMPOUND. O problema foi acionado ao usar pynfs COMP6, fazendo com que a conexão ou lease entrasse em um estado instável, resultando em travamentos indefinidos durante operações CLOSE9. A vulnerabilidade foi tratada restaurando um limite no número de operações por COMPOUND, definindo-o como 200.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:18134
AZL-70660
BDU:2025-14955
CVE-2025-40210
ECHO-F213-7F0B-10F6
USN-8029-1
USN-8029-2
USN-8029-3
USN-8030-1
USN-8048-1

Produtos afetados

Debian
Linuxmint
Linux Kernel
Ubuntu
Pynfs Comp6