CISA har varnat för att angripare aktivt utnyttjar tre sårbarheter i Linux-kärnan, inklusive en kritisk sårbarhet. Myndigheten beordrade amerikanska federala organisationer att installera säkerhetsuppdateringar på berörda system och genomföra forensiska kontroller.
CISA lägger till tre sårbarheter på listan över exploaterade sårbarheter
USA:s Cybersecurity and Infrastructure Security Agency lade till de tre sårbarheterna i sin katalog över Known Exploited Vulnerabilities.
Deras allvarlighetsgrad varierar från medelhög till kritisk. Dessutom fanns en av sårbarheterna kvar i Linux-kärnan i 14 år innan forskare identifierade den.
CISA gav alla tre sårbarheterna högsta prioritet för federala myndigheter. Myndigheten beordrade dessa organisationer att tillämpa tillgängliga uppdateringar och skyddsåtgärder senast den 21 september.
Myndigheten har dock inte offentliggjort några detaljer om de observerade attackerna. Den har inte heller lämnat ut information om de hotaktörer som utnyttjar sårbarheterna.
Race condition möjliggör flykt från container
Den första sårbarheten, CVE-2025-39964, påverkar kärnans kryptografiska socket-gränssnitt AF_ALG.
En race condition gör det möjligt för samtidiga skrivoperationer att skada tillståndet som är kopplat till en socket. Därmed kan angripare krascha system eller ändra kryptografiska resultat.
Forskare från det offensiva säkerhetsföretaget STAR Labs upptäckte problemet. De uppgav att de hittade sårbarheten utan hjälp från ett system med artificiell intelligens.
Teamet demonstrerade sårbarheten genom Googles kernelCTF-program. Under demonstrationen lyckades forskarna eskalera sina privilegier och ta sig ut ur en container.
Ebtables-sårbarhet skadar delat minne
CVE-2026-53266 påverkar Linux-kärnans ebtables SNAT-implementering.
Sårbarheten med skrivning utanför gränserna uppstår vid omskrivning av en ARP-adress. Den kan ändra delat filbaserat minne innan systemet gör det berörda paketområdet skrivbart.
Red Hat har bekräftat att det finns en känd exploit för sårbarheten.
Säkerhetsforskaren Kimmo Suominen publicerade också en teknisk analys och en spårare för patchstatus. Analysen beskriver en potentiell metod för privilegieeskalering som involverar ändringar i filbaserat minne.
Forskaren drog dock slutsatsen om den föreslagna attackkedjan genom att jämföra sårbarheten med Dirty Pipe. Forskare har inte offentligt demonstrerat hela exploateringsmetoden.
Kernel TLS-bugg har offentliga exploits
Den tredje sårbarheten, CVE-2025-39682, påverkar Linux-kärnans TLS-mottagningsväg.
Logikfelet hanterar felaktigt poster med nollängd som systemet placerar i kö för senare behandling. Därför kan kärnan behandla olika typer av TLS-poster tillsammans när system använder kTLS.
Det finns redan offentliga exploits för denna sårbarhet. Red Hat har också bekräftat deras tillgänglighet i sin säkerhetsvägledning.
Federala myndigheter måste genomföra forensiska kontroller
CISA kräver att federala myndigheter genomför forensisk triage på system som påverkas av de tre sårbarheterna.
Administratörer måste därför göra mer än att installera säkerhetsuppdateringar. De måste också undersöka varje sårbar tillgång efter tecken på tidigare exploatering.
Detta krav speglar möjligheten att angripare kan ha komprometterat system innan organisationerna installerade säkerhetsuppdateringar.
CISA har inte kopplat någon av de tre sårbarheterna i Linux-kärnan till ransomware-attacker. Bekräftad aktiv exploatering och offentliga tekniska detaljer ökar ändå behovet av snabba säkerhetsuppdateringar.
Organisationer utanför USA:s federala regering bör också installera de tillgängliga uppdateringarna. Dessutom bör säkerhetsteam granska berörda system efter misstänkt aktivitet.


0 svar till ”CISA varnar för aktiva attacker mot tre sårbarheter i Linux-kärnan”