CISA har advart om at angripere aktivt utnytter tre sårbarheter i Linux-kjernen, inkludert én kritisk sårbarhet. Myndigheten påla amerikanske føderale organisasjoner å installere sikkerhetsoppdateringer på berørte systemer og gjennomføre forensiske kontroller.
CISA legger til tre sårbarheter på listen over utnyttede sårbarheter
USAs Cybersecurity and Infrastructure Security Agency la til de tre sårbarhetene i sin katalog over Known Exploited Vulnerabilities.
Alvorlighetsgraden varierer fra middels til kritisk. Dessuten forble én av sårbarhetene i Linux-kjernen i 14 år før forskere identifiserte den.
CISA ga alle tre sårbarhetene høyeste prioritet for føderale myndigheter. Myndigheten påla disse organisasjonene å ta i bruk tilgjengelige oppdateringer og skadebegrensende tiltak innen 21. september.
Myndigheten har imidlertid ikke offentliggjort detaljer om de observerte angrepene. Den har heller ikke gitt informasjon om trusselaktørene som utnytter sårbarhetene.
Race condition muliggjør flukt fra container
Den første sårbarheten, CVE-2025-39964, påvirker kjernens kryptografiske socket-grensesnitt AF_ALG.
En race condition gjør det mulig for samtidige skriveoperasjoner å ødelegge tilstanden som er knyttet til en socket. Dermed kan angripere krasje systemer eller endre kryptografiske resultater.
Forskere fra det offensive sikkerhetsselskapet STAR Labs oppdaget problemet. De sa at de fant sårbarheten uten hjelp fra et system med kunstig intelligens.
Teamet demonstrerte sårbarheten gjennom Googles kernelCTF-program. Under demonstrasjonen oppnådde forskerne rettighetseskalering og klarte å unnslippe en container.
Ebtables-sårbarhet ødelegger delt minne
CVE-2026-53266 påvirker Linux-kjernens ebtables SNAT-implementering.
Sårbarheten med skriving utenfor grensene oppstår under omskriving av en ARP-adresse. Den kan endre delt filbasert minne før systemet gjør det berørte pakkeområdet skrivbart.
Red Hat har bekreftet at det finnes en kjent exploit for sårbarheten.
Sikkerhetsforsker Kimmo Suominen publiserte også en teknisk analyse og en oversikt over patchstatus. Analysen beskriver en potensiell metode for rettighetseskalering som involverer endringer i filbasert minne.
Forskeren utledet imidlertid den foreslåtte angrepskjeden ved å sammenligne sårbarheten med Dirty Pipe. Forskere har ikke offentlig demonstrert hele utnyttelsesmetoden.
Kernel TLS-feil har offentlige exploits
Den tredje sårbarheten, CVE-2025-39682, påvirker Linux-kjernens TLS-mottaksbane.
Logikkfeilen håndterer feilaktig poster med null lengde som systemet legger i kø for senere behandling. Som et resultat kan kjernen behandle forskjellige typer TLS-poster sammen når systemer bruker kTLS.
Det finnes allerede offentlige exploits for denne sårbarheten. Red Hat har også bekreftet at de er tilgjengelige i sin sikkerhetsveiledning.
Føderale myndigheter må gjennomføre forensiske kontroller
CISA krever at føderale myndigheter gjennomfører forensisk triage på systemer som er berørt av de tre sårbarhetene.
Administratorer må derfor gjøre mer enn å installere sikkerhetsoppdateringer. De må også undersøke hver sårbare ressurs for tegn på tidligere utnyttelse.
Dette kravet gjenspeiler muligheten for at angripere kan ha kompromittert systemer før organisasjonene installerte sikkerhetsoppdateringer.
CISA har ikke knyttet noen av de tre sårbarhetene i Linux-kjernen til løsepengevirusangrep. Bekreftet aktiv utnyttelse og offentlig tilgjengelige tekniske detaljer øker likevel behovet for rask oppdatering.
Organisasjoner utenfor USAs føderale myndigheter bør også installere de tilgjengelige oppdateringene. I tillegg bør sikkerhetsteam gjennomgå berørte systemer for mistenkelig aktivitet.


0 responses to “CISA advarer om aktive angrep mot tre sårbarheter i Linux-kjernen”