PT-2025-51578 · Linux+4 · Linux Kernel+4

Publicado

2025-09-11

·

Atualizado

2026-05-26

·

CVE-2025-40362

CVSS v2.0

4.9

Média

VetorAV:L/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Kernel do Linux (versões afetadas não especificadas)
Descrição O Kernel do Linux contém uma falha na implementação do Ceph relacionada às capacidades de autenticação MultiFS MDS. Especificamente, a verificação das capacidades de autenticação não valida o nome do sistema de arquivos (fsname) juntamente com as capacidades associadas. Isso permite a aplicação de capacidades de autenticação de um sistema de arquivos para outro dentro de um cluster Ceph com múltiplos sistemas de arquivos. Isso pode levar a acesso não autorizado, permitindo que usuários realizem ações em sistemas de arquivos onde não deveriam ter permissões, como criar, excluir ou modificar arquivos. O problema ocorre ao montar sistemas de arquivos com permissões de usuário específicas, potencialmente permitindo que um usuário com acesso somente leitura em um sistema de arquivos obtenha acesso de leitura e escrita em outro. O problema é reproduzível usando a ferramenta de linha de comando ceph e envolve autorizar permissões para um usuário em múltiplos sistemas de arquivos e, em seguida, tentar realizar ações não autorizadas. A vulnerabilidade impacta a autenticação de usuário dentro de um cluster Ceph.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03005
CVE-2025-40362
ECHO-C77E-F752-503E
OPENSUSE-SU-2026:20145-1
SUSE-SU-2026:20207-1
SUSE-SU-2026:20220-1
SUSE-SU-2026:20228-1
USN-8029-1
USN-8029-2
USN-8029-3
USN-8030-1
USN-8048-1

Produtos afetados

Ceph
Debian
Linuxmint
Linux Kernel
Ubuntu