BDU:2025-09304 (CVE-2025-7026) — уязвимость функции SwSmiInputValue() обработчика System Management Interrupt (SMI) микропрограммного обеспечения

По данным БДУ ФСТЭК России, по состоянию на 01.08.2025.

Высокий — 8.2/10 Публичный эксплойт Устранена

Уязвимость функции SwSmiInputValue() обработчика System Management Interrupt (SMI) микропрограммного обеспечения материнских плат Gigabyte связана с разыменованием недоверенного указателя. Эксплуатация уязвимости может позволить нарушителю обойти ограничения безопасности, повысить свои привилегии и выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: GA-H110M-S2HP (Gigabyte) — версии F22f (2024-07-31); Z590 GAMING X (Gigabyte) — версии F10 (2023-12-19); H510M S2H V2 (Gigabyte) — версии F13 (2023-12-19); и ещё 74 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: www.gigabyte.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2025-09304 · CVE-2025-7026
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.2; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права администратора, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость функции SwSmiInputValue() обработчика System Management Interrupt (SMI) микропрограммного обеспечения материнских плат Gigabyte, позволяющая нарушителю обойти ограничения безопасности, повысить свои привилегии и выполнить произвольный код
Даты Опубликована: 01.08.2025 · Обновлена ФСТЭК: 01.08.2025 · Выявлена: 15.04.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-822 — ненадежное разыменование указателя
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • GA-H110M-S2HP (Gigabyte) — F22f (2024-07-31) · микропрограммный код
  • Z590 GAMING X (Gigabyte) — F10 (2023-12-19) · микропрограммный код
  • H510M S2H V2 (Gigabyte) — F13 (2023-12-19) · микропрограммный код
  • H510M S2H (Gigabyte) — F17 (2023-12-19) · микропрограммный код
  • GA-H110M-S2V (Gigabyte) — F26a (2024-07-31) · микропрограммный код
  • GA-H110M-S2H (Gigabyte) — F26g (2024-07-31) · микропрограммный код
  • H410M S2H V2 (rev. 1.9/2.1) (Gigabyte) — FA (2024-07-03) · микропрограммный код
  • H410M H V2 (rev. 1.9) (Gigabyte) — FA (2024-07-09) · микропрограммный код
  • GA-B150M-DS3H DDR3 (Gigabyte) — F21f (2024-07-31) · микропрограммный код
  • GA-H110M-S2V DDR3 (Gigabyte) — F21e (2024-07-31) · микропрограммный код
  • GA-H110M-S2 DDR3 (Gigabyte) — F20g (2024-07-31) · микропрограммный код
  • H510M DS2 (Gigabyte) — F15 (2023-12-19) · микропрограммный код
  • G1.Sniper M7 (Gigabyte) — F20h (2024-07-31) · микропрограммный код
  • GA-B150-HD3P (Gigabyte) — F24h (2024-07-31) · микропрограммный код
  • GA-H110M-DS2 DDR3 (Gigabyte) — F20g (2024-07-31) · микропрограммный код
  • Z390 AORUS PRO WIFI (Gigabyte) — F13 (2024-01-11) · микропрограммный код
  • Z390 AORUS PRO (Gigabyte) — F13 (2024-01-11) · микропрограммный код
  • Z490 AORUS MASTER (Gigabyte) — F23 (2023-12-20) · микропрограммный код
  • GA-H310TN-CM (Gigabyte) — F17 (2024-01-11) · микропрограммный код
  • H310M D3H (Gigabyte) — F5 (2024-01-11) · микропрограммный код
  • Z390 AORUS XTREME WATERFORCE (Gigabyte) — F8 (2024-01-11) · микропрограммный код
  • B360M D2V (Gigabyte) — F16 (2024-01-10) · микропрограммный код
  • B360M H (Gigabyte) — F16 (2024-01-10) · микропрограммный код
  • B360M GAMING HD (Gigabyte) — F16 (2024-01-10) · микропрограммный код
  • GA-H110M-D3H (Gigabyte) — F22f (2024-07-31) · микропрограммный код
  • GA-H110M-D3H R2 TPM (Gigabyte) — F22e (2024-07-31) · микропрограммный код
  • GA-H110M-D3H R2 (Gigabyte) — F24a (2024-07-31) · микропрограммный код
  • B360 AORUS GAMING 3 (Gigabyte) — F16 (2024-01-10) · микропрограммный код
  • B360 AORUS GAMING 3 WIFI (Gigabyte) — F16 (2024-01-10) · микропрограммный код
  • GA-B150-HD3 DDR3 (Gigabyte) — F20h (2024-07-31) · микропрограммный код
  • H310M S2H (Gigabyte) — версии F18 (2024-01-11), FQ (2024-01-11) · микропрограммный код
  • H310M DS2V (Gigabyte) — F17 (2024-01-11) · микропрограммный код
  • Z490 GAMING X AX (Gigabyte) — F23 (2023-12-20) · микропрограммный код
  • Z490 GAMING X (Gigabyte) — F23 (2023-12-20) · микропрограммный код
  • Z490 AORUS MASTER WATERFORCE (Gigabyte) — F23 (2023-12-20) · микропрограммный код
  • B460M H (Gigabyte) — F5 (2024-01-04) · микропрограммный код
  • B460M GAMING HD (Gigabyte) — F7 (2024-01-04) · микропрограммный код
  • GA-H110-D3A (Gigabyte) — F26a (2024-07-31) · микропрограммный код
  • B560 HD3 (Gigabyte) — F17 (2023-12-19) · микропрограммный код
  • B460M DS3H AC (Gigabyte) — F7 (2024-01-04) · микропрограммный код
  • B460M AORUS PRO (Gigabyte) — F8 (2024-01-04) · микропрограммный код
  • H510M S2 (Gigabyte) — F16 (2023-12-19) · микропрограммный код
  • B560M H V2 (Gigabyte) — F4 (2023-12-19) · микропрограммный код
  • H510M DS2V (Gigabyte) — F16 (2023-12-19) · микропрограммный код
  • H510M H (Gigabyte) — F19 (2023-12-19) · микропрограммный код
  • Z490I AORUS ULTRA (Gigabyte) — F23 (2023-12-20) · микропрограммный код
  • GA-B150M-Gaming (Gigabyte) — F20h (2024-07-31) · микропрограммный код
  • B360 HD3P (Gigabyte) — F16 (2024-01-11) · микропрограммный код
  • GA-H110M-DS2 (rev. 1.0/1.1/1.2) (Gigabyte) — F28b (2024-07-31) · микропрограммный код
  • H470M K (Gigabyte) — F8 (2023-12-20) · микропрограммный код
  • … и ещё 27 позиций

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: