CISA hat davor gewarnt, dass Angreifer drei Schwachstellen im Linux-Kernel aktiv ausnutzen, darunter eine kritische Schwachstelle. Die Behörde wies US-Bundesorganisationen an, betroffene Systeme zu patchen und forensische Überprüfungen durchzuführen.

CISA nimmt drei Schwachstellen in Liste ausgenutzter Sicherheitslücken auf

Die US-amerikanische Cybersecurity and Infrastructure Security Agency nahm die drei Schwachstellen in ihren Known Exploited Vulnerabilities-Katalog auf.

Ihre Schweregrade reichen von mittel bis kritisch. Darüber hinaus blieb eine der Schwachstellen 14 Jahre lang im Linux-Kernel, bevor Forscher sie identifizierten.

CISA stufte alle drei Schwachstellen für Bundesbehörden mit höchster Priorität ein. Die Behörde wies diese Organisationen an, verfügbare Updates und Abhilfemaßnahmen bis zum 21. September anzuwenden.

Die Behörde hat jedoch keine Details zu den beobachteten Angriffen veröffentlicht. Sie hat auch keine Informationen über die Bedrohungsakteure bekannt gegeben, die die Schwachstellen ausnutzen.

Race Condition ermöglicht Container-Escape

Die erste Schwachstelle, CVE-2025-39964, betrifft die kryptografische AF_ALG-Socket-Schnittstelle des Kernels.

Eine Race Condition ermöglicht es gleichzeitigen Schreibvorgängen, den mit einem Socket verbundenen Zustand zu beschädigen. Dadurch könnten Angreifer Systeme zum Absturz bringen oder kryptografische Ergebnisse verändern.

Forscher des offensiven Sicherheitsunternehmens STAR Labs entdeckten das Problem. Sie erklärten, dass sie die Schwachstelle ohne Unterstützung durch ein System mit künstlicher Intelligenz gefunden hätten.

Das Team demonstrierte die Schwachstelle im Rahmen von Googles kernelCTF-Programm. Während der Demonstration erreichten die Forscher eine Rechteausweitung und konnten aus einem Container ausbrechen.

Ebtables-Schwachstelle beschädigt gemeinsam genutzten Speicher

CVE-2026-53266 betrifft die ebtables-SNAT-Implementierung des Linux-Kernels.

Die Out-of-Bounds-Write-Schwachstelle tritt während des Umschreibens einer ARP-Adresse auf. Sie kann gemeinsam genutzten dateibasierten Speicher verändern, bevor das System den betroffenen Paketbereich beschreibbar macht.

Red Hat hat bestätigt, dass ein bekannter Exploit für die Schwachstelle existiert.

Der Sicherheitsforscher Kimmo Suominen veröffentlichte außerdem eine technische Analyse und einen Tracker zum Patch-Status. Die Analyse beschreibt eine mögliche Methode zur Rechteausweitung, die Änderungen an dateibasiertem Speicher beinhaltet.

Der Forscher leitete die vorgeschlagene Angriffskette jedoch aus einem Vergleich der Schwachstelle mit Dirty Pipe ab. Forscher haben diese vollständige Ausnutzungsmethode bislang nicht öffentlich demonstriert.

Kernel-TLS-Fehler verfügt über öffentliche Exploits

Die dritte Schwachstelle, CVE-2025-39682, betrifft den TLS-Empfangspfad des Linux-Kernels.

Der Logikfehler verarbeitet Datensätze mit einer Länge von null falsch, die das System zur späteren Verarbeitung in eine Warteschlange stellt. Dadurch kann der Kernel verschiedene TLS-Datensatztypen gemeinsam verarbeiten, wenn Systeme kTLS verwenden.

Für diese Schwachstelle existieren bereits öffentliche Exploits. Red Hat hat deren Verfügbarkeit ebenfalls in seinen Sicherheitshinweisen bestätigt.

Bundesbehörden müssen forensische Überprüfungen durchführen

CISA verlangt von Bundesbehörden, eine forensische Triage auf Systemen durchzuführen, die von den drei Schwachstellen betroffen sind.

Administratoren müssen daher mehr tun, als nur Sicherheitsupdates zu installieren. Sie müssen außerdem jedes anfällige System auf Hinweise auf eine frühere Ausnutzung untersuchen.

Diese Anforderung berücksichtigt die Möglichkeit, dass Angreifer Systeme kompromittiert haben könnten, bevor Organisationen die Patches installierten.

CISA hat keine der drei Schwachstellen im Linux-Kernel mit Ransomware-Angriffen in Verbindung gebracht. Die bestätigte aktive Ausnutzung und öffentlich verfügbaren technischen Details erhöhen dennoch die Dringlichkeit der Installation von Patches.

Organisationen außerhalb der US-Bundesregierung sollten die verfügbaren Updates ebenfalls installieren. Darüber hinaus sollten Sicherheitsteams betroffene Systeme auf verdächtige Aktivitäten überprüfen.


0 Kommentare zu „CISA warnt vor aktiven Angriffen auf drei Schwachstellen im Linux-Kernel“