CISA har advaret om, at angribere aktivt udnytter tre sårbarheder i Linux-kernen, herunder én kritisk sårbarhed. Myndigheden pålagde amerikanske føderale organisationer at installere sikkerhedsopdateringer på berørte systemer og gennemføre retsmedicinske kontroller.
CISA føjer tre sårbarheder til listen over udnyttede sårbarheder
USA’s Cybersecurity and Infrastructure Security Agency føjede de tre sårbarheder til sit katalog over Known Exploited Vulnerabilities.
Deres alvorlighedsgrad spænder fra middel til kritisk. Desuden forblev en af sårbarhederne i Linux-kernen i 14 år, før forskere identificerede den.
CISA gav alle tre sårbarheder højeste prioritet for føderale myndigheder. Myndigheden pålagde disse organisationer at anvende tilgængelige opdateringer og afværgeforanstaltninger senest den 21. september.
Myndigheden har dog ikke offentliggjort detaljer om de observerede angreb. Den har heller ikke offentliggjort oplysninger om de trusselsaktører, der udnytter sårbarhederne.
Race condition muliggør flugt fra container
Den første sårbarhed, CVE-2025-39964, påvirker kernens kryptografiske socket-grænseflade AF_ALG.
En race condition gør det muligt for samtidige skriveoperationer at beskadige den tilstand, der er knyttet til en socket. Derfor kan angribere få systemer til at gå ned eller ændre kryptografiske resultater.
Forskere fra den offensive sikkerhedsvirksomhed STAR Labs opdagede problemet. De sagde, at de fandt sårbarheden uden hjælp fra et system med kunstig intelligens.
Holdet demonstrerede sårbarheden gennem Googles kernelCTF-program. Under demonstrationen opnåede forskerne rettighedsforøgelse og slap ud af en container.
Ebtables-sårbarhed beskadiger delt hukommelse
CVE-2026-53266 påvirker Linux-kernens ebtables SNAT-implementering.
Sårbarheden med skrivning uden for grænserne opstår under omskrivning af en ARP-adresse. Den kan ændre delt filbaseret hukommelse, før systemet gør det berørte pakkeområde skrivbart.
Red Hat har bekræftet, at der findes en kendt exploit til sårbarheden.
Sikkerhedsforskeren Kimmo Suominen offentliggjorde også en teknisk analyse og en oversigt over patchstatus. Analysen beskriver en potentiel metode til rettighedsforøgelse, der involverer ændringer i filbaseret hukommelse.
Forskeren udledte dog den foreslåede angrebskæde ved at sammenligne sårbarheden med Dirty Pipe. Forskere har ikke offentligt demonstreret den komplette udnyttelsesmetode.
Kernel TLS-fejl har offentlige exploits
Den tredje sårbarhed, CVE-2025-39682, påvirker Linux-kernens TLS-modtagelsessti.
Logikfejlen håndterer fejlagtigt poster med nul længde, som systemet sætter i kø til senere behandling. Som følge heraf kan kernen behandle forskellige typer TLS-poster sammen, når systemer bruger kTLS.
Der findes allerede offentlige exploits til denne sårbarhed. Red Hat har også bekræftet deres tilgængelighed i sin sikkerhedsvejledning.
Føderale myndigheder skal gennemføre retsmedicinske kontroller
CISA kræver, at føderale myndigheder gennemfører retsmedicinsk triage på systemer, der er berørt af de tre sårbarheder.
Administratorer skal derfor gøre mere end at installere sikkerhedsopdateringer. De skal også undersøge hvert sårbart aktiv for tegn på tidligere udnyttelse.
Dette krav afspejler muligheden for, at angribere kan have kompromitteret systemer, før organisationerne installerede sikkerhedsopdateringer.
CISA har ikke knyttet nogen af de tre sårbarheder i Linux-kernen til ransomware-angreb. Bekræftet aktiv udnyttelse og offentligt tilgængelige tekniske detaljer øger dog behovet for hurtig opdatering.
Organisationer uden for USA’s føderale regering bør også installere de tilgængelige opdateringer. Derudover bør sikkerhedsteams gennemgå berørte systemer for mistænkelig aktivitet.


0 svar til “CISA advarer om aktive angreb mod tre sårbarheder i Linux-kernen”