CISA dodaje aktywnie wykorzystywane luki jądra Linux do katalogu KEV - Security Bez Tabu

CISA dodaje aktywnie wykorzystywane luki jądra Linux do katalogu KEV

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańska agencja CISA rozszerzyła katalog Known Exploited Vulnerabilities (KEV) o trzy podatności w jądrze Linux, które zostały uznane za aktywnie wykorzystywane. Taki wpis ma duże znaczenie operacyjne, ponieważ oznacza, że luka stanowi realne zagrożenie obserwowane poza środowiskiem testowym. Dla administratorów i zespołów bezpieczeństwa to wyraźny sygnał do pilnej weryfikacji wersji jądra, oceny ekspozycji oraz wdrożenia poprawek lub działań kompensacyjnych.

W skrócie

CISA dodała do katalogu KEV trzy podatności związane z Linux Kernel: CVE-2025-39682, CVE-2025-39964 oraz CVE-2026-53266. Problemy obejmują błędną obsługę nietypowych warunków w ścieżce odbioru TLS, warunek wyścigu w mechanizmie AF_ALG oraz zapis poza buforem w ścieżce ebtables SNAT ARP rewrite.

  • CVE-2025-39682 może prowadzić do ujawnienia pamięci lub odmowy usługi.
  • CVE-2025-39964 stwarza ryzyko destabilizacji systemu i naruszenia integralności operacji kryptograficznych.
  • CVE-2026-53266 może skutkować awarią systemu, uszkodzeniem pamięci, a w części scenariuszy także eskalacją uprawnień.
  • Federalne agencje USA otrzymały termin usunięcia tych luk do 21 września 2026 roku.

Kontekst / historia

Katalog KEV prowadzony przez CISA służy priorytetyzacji podatności, które są już wykorzystywane w rzeczywistych atakach. W praktyce wpisanie luki do tego zestawienia często przyspiesza działania po stronie administracji publicznej, operatorów infrastruktury krytycznej oraz firm prywatnych, które wykorzystują KEV jako jedno z kluczowych źródeł do ustalania priorytetów łatania.

W tym przypadku chodzi o trzy różne klasy błędów w jądrze Linux, dotyczące odmiennych obszarów stosu systemowego. Obejmują one obsługę TLS w jądrze, interfejs kryptograficzny AF_ALG oraz komponenty związane z filtrowaniem i translacją pakietów w ebtables. Choć nie ujawniono publicznie pełnych szczegółów kampanii ani dokładnego łańcucha ataku, sam wpis do KEV wskazuje na istnienie wiarygodnych dowodów eksploatacji.

Analiza techniczna

CVE-2025-39682 została opisana jako podatność wynikająca z niewłaściwej kontroli wyjątkowych warunków w ścieżce odbioru TLS w jądrze Linux. Tego typu błąd może prowadzić do nieprawidłowej obsługi stanu połączenia lub danych, co w praktyce może umożliwić lokalnemu, uwierzytelnionemu użytkownikowi ujawnienie zawartości pamięci albo doprowadzenie do odmowy usługi. Wysoka ocena CVSS sugeruje istotny wpływ na poufność i dostępność.

CVE-2025-39964 dotyczy warunku wyścigu w AF_ALG, czyli interfejsie pozwalającym korzystać z mechanizmów kryptograficznych jądra za pomocą gniazd. Problem synchronizacji może powodować kolizje przy równoległych operacjach, prowadząc do niestabilności systemu lub zaburzenia integralności przetwarzania kryptograficznego. To szczególnie istotne w środowiskach, gdzie wiele procesów jednocześnie korzysta z funkcji kryptograficznych jądra.

CVE-2026-53266 została sklasyfikowana jako zapis poza dozwolonym zakresem pamięci w ścieżce ebtables SNAT ARP rewrite. Jest to klasyczny problem memory corruption, który może skutkować nieprzewidywalnym zachowaniem systemu, awarią jądra, a w określonych warunkach również uzyskaniem podwyższonych uprawnień. Tego typu błędy są szczególnie groźne, ponieważ naruszenie pamięci w przestrzeni jądra często stanowi podstawę bardziej złożonych exploitów lokalnych.

Wszystkie trzy podatności dotyczą komponentów działających na bardzo niskim poziomie systemu operacyjnego. Oznacza to, że skuteczne wykorzystanie może bezpośrednio wpłynąć na stabilność hosta, mechanizmy izolacji procesów oraz bezpieczeństwo usług uruchomionych na podatnym jądrze. W środowiskach serwerowych, chmurowych i kontenerowych skutki mogą objąć wiele obciążeń współdzielących ten sam kernel.

Konsekwencje / ryzyko

Najważniejszym elementem ryzyka jest fakt, że luki zostały uznane za aktywnie wykorzystywane. Organizacje nie powinny traktować ich wyłącznie jako części standardowego cyklu patch management, lecz jako priorytetowe zadanie w obszarze reagowania na zagrożenia.

Skala ryzyka zależy od charakterystyki środowiska. Na serwerach wieloużytkownikowych i systemach dostępnych dla wielu procesów lokalnych szczególnie niebezpieczne są luki umożliwiające odczyt pamięci, awarię systemu lub eskalację uprawnień. W infrastrukturze kontenerowej podatności jądra mogą zwiększać ryzyko ucieczki z kontenera lub rozszerzenia skutków kompromitacji pojedynczego workloadu. W systemach przetwarzających ruch sieciowy albo intensywnie korzystających z funkcji kryptograficznych jądra konsekwencje mogą obejmować zarówno przerwy w dostępności, jak i naruszenie integralności danych.

Dodatkowym wyzwaniem jest ograniczona wiedza o technikach przeciwnika. Brak publicznych informacji o dokładnym sposobie wykorzystania oznacza, że zespoły obronne powinny przyjąć ostrożne założenie, iż podatności mogą być używane zarówno samodzielnie, jak i jako element większych łańcuchów ataku po uzyskaniu wstępnego dostępu lokalnego.

Rekomendacje

Organizacje powinny w pierwszej kolejności zinwentaryzować systemy Linux i ustalić, które wersje jądra są obecne w środowisku produkcyjnym, testowym oraz w obrazach bazowych używanych do wdrożeń. Następnie należy sprawdzić biuletyny producentów dystrybucji i wdrożyć poprawki zgodnie z ich zaleceniami.

  • Nadać wskazanym CVE najwyższy priorytet w procesie patch management.
  • Sprawdzić, czy podatne funkcje jądra są wykorzystywane w środowisku.
  • Przeanalizować logi pod kątem nietypowych awarii, paniców jądra i błędów związanych z siecią lub kryptografią.
  • Ograniczyć możliwość lokalnego wykonywania kodu przez nieuprzywilejowanych użytkowników tam, gdzie jest to możliwe.
  • Wdrożyć dodatkowy monitoring integralności hostów i detekcję anomalii na poziomie systemowym.
  • Zaktualizować obrazy VM, kontenerów i golden images, aby uniknąć ponownego wdrażania podatnych wersji.
  • Uwzględnić restart systemów po aktualizacji jądra, jeśli środowisko nie korzysta z mechanizmów live patching.

Jeżeli natychmiastowe załatanie nie jest możliwe, warto zastosować środki ograniczające ekspozycję, takie jak minimalizacja dostępu lokalnego, segmentacja środowisk, twarde profile uprawnień oraz ograniczenie zbędnych funkcji sieciowych i kryptograficznych zwiększających powierzchnię ataku.

Podsumowanie

Dodanie CVE-2025-39682, CVE-2025-39964 i CVE-2026-53266 do katalogu KEV potwierdza, że podatności jądra Linux pozostają atrakcyjnym celem dla atakujących. Dla zespołów bezpieczeństwa oznacza to konieczność szybkiej walidacji ekspozycji, priorytetowego wdrożenia poprawek oraz monitorowania potencjalnych symptomów wykorzystania. W środowiskach opartych na Linuxie reakcja na takie wpisy do KEV powinna być traktowana jako bezpośrednia redukcja ryzyka, a nie rutynowa aktualizacja.

Źródła

  1. CISA Known Exploited Vulnerabilities Catalog – https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  2. Security Affairs: U.S. CISA adds Linux Kernel flaws to its Known Exploited Vulnerabilities catalog – https://securityaffairs.com/199430/security/u-s-cisa-adds-linux-kernel-flaws-to-its-known-exploited-vulnerabilities-catalog-2.html
  3. CVE-2025-39682 – https://www.cve.org/CVERecord?id=CVE-2025-39682
  4. CVE-2025-39964 – https://www.cve.org/CVERecord?id=CVE-2025-39964
  5. CVE-2026-53266 – https://www.cve.org/CVERecord?id=CVE-2026-53266