Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ChromeOS (CVE-2025-1290)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
17/04/2025
Última modificación:
11/07/2025

Descripción

Existe una vulnerabilidad de condición de ejecución de tipo "Use-After-Free" en la función virtio_transport_space_update del kernel 5.4 de ChromeOS. La asignación y liberación simultáneas de la estructura virtio_vsock_sock durante una llamada al sistema de conexión AF_VSOCK pueden ocurrir antes de que un subproceso de trabajo acceda a ella, lo que resulta en un puntero colgante y la posible ejecución de código del kernel.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:google:chrome_os:15474.84.0:*:*:*:*:*:*:*
cpe:2.3:o:linux:linux_kernel:5.4:-:*:*:*:*:*:*