CISA ostrzega przed aktywnym wykorzystywaniem trzech luk w jądrze Linuksa - Security Bez Tabu

CISA ostrzega przed aktywnym wykorzystywaniem trzech luk w jądrze Linuksa

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańska agencja CISA ostrzegła przed aktywnym wykorzystywaniem trzech podatności w jądrze Linux. To istotny sygnał dla administratorów i zespołów bezpieczeństwa, ponieważ błędy dotyczą warstwy systemowej o krytycznym znaczeniu dla serwerów, chmury i środowisk kontenerowych.

W praktyce luki w jądrze mogą prowadzić do eskalacji uprawnień, naruszenia integralności pamięci oraz osłabienia mechanizmów izolacji. Oznacza to, że nawet częściowo ograniczony dostęp do systemu może w sprzyjających warunkach zostać wykorzystany do przejęcia pełnej kontroli nad hostem.

W skrócie

CISA dodała do katalogu aktywnie wykorzystywanych podatności trzy błędy związane z jądrem Linux: CVE-2025-39964, CVE-2026-53266 oraz CVE-2025-39682.

  • CVE-2025-39964 dotyczy warunku wyścigu w interfejsie kryptograficznych gniazd AF_ALG.
  • CVE-2026-53266 odnosi się do zapisu poza zakresem w implementacji ebtables SNAT.
  • CVE-2025-39682 obejmuje problem logiczny w ścieżce odbioru TLS w jądrze.
  • Co najmniej część podatności ma już publicznie opisywane ścieżki eksploatacji lub potwierdzoną dostępność exploitów.
  • Jedna z luk mogła pozostawać obecna w kodzie przez około 14 lat.

Kontekst / historia

Ostrzeżenie wpisuje się w szerszy trend rosnącego zainteresowania atakujących lukami w jądrze Linuksa, zwłaszcza tymi, które mogą zostać wykorzystane do lokalnej eskalacji uprawnień, ucieczki z kontenera albo manipulacji pamięcią jądra. Takie błędy są szczególnie niebezpieczne w środowiskach wielodostępnych, na hostach chmurowych oraz tam, gdzie Linux stanowi podstawę dla kontenerów i maszyn wirtualnych.

Dodanie tych podatności do katalogu aktywnie wykorzystywanych luk oznacza, że odnotowano dowody ich użycia w rzeczywistych atakach. Jednocześnie nie ujawniono pełnych szczegółów kampanii, początkowych wektorów dostępu ani atrybucji sprawców, co jest typowe dla komunikatów nastawionych przede wszystkim na szybkie ograniczenie ryzyka.

Na szczególną uwagę zasługuje CVE-2025-39964. Według dostępnych informacji wada mogła istnieć przez wiele lat, co pokazuje, że subtelne błędy współbieżności w krytycznych komponentach systemowych potrafią pozostawać niezauważone wyjątkowo długo.

Analiza techniczna

CVE-2025-39964 dotyczy interfejsu AF_ALG wykorzystywanego do wykonywania operacji kryptograficznych w jądrze. Problem ma charakter race condition, czyli warunku wyścigu. Równoległe zapisy do tego samego gniazda mogą prowadzić do nieprzewidywalnego przeplatania danych, uszkodzenia stanu per-socket, awarii systemu, błędnych wyników operacji kryptograficznych, a w określonych scenariuszach również do prymitywów pomocnych przy eskalacji uprawnień.

CVE-2026-53266 została opisana jako out-of-bounds write w implementacji ebtables SNAT. Tego typu błąd oznacza możliwość zapisu poza zakładanym obszarem pamięci, co jest jedną z najgroźniejszych klas podatności w kodzie jądra. Naruszenie granic pamięci może otwierać drogę do modyfikacji danych poza buforem, destabilizacji systemu, a w bardziej zaawansowanych scenariuszach do uzyskania podwyższonych uprawnień.

CVE-2025-39682 dotyczy ścieżki odbioru TLS w jądrze, a dokładniej mechanizmu kTLS. Problem wynika z nieprawidłowej obsługi rekordów o zerowej długości odkładanych do późniejszego przetwarzania. W określonych warunkach może to prowadzić do nieprawidłowego łączenia lub współprzetwarzania różnych typów rekordów TLS, co tworzy ryzyko dla integralności sesji, stabilności systemu i bezpieczeństwa izolacji.

Dodatkowo CISA oznaczyła wszystkie trzy luki jako wymagające działań z obszaru forensic triage. To ważny sygnał, że samo wdrożenie poprawek może nie wystarczyć i że organizacje powinny sprawdzić, czy podatne systemy nie zostały już wcześniej wykorzystane przez przeciwnika.

Konsekwencje / ryzyko

Największe ryzyko dotyczy serwerów Linux dostępnych dla wielu użytkowników, platform kontenerowych, środowisk CI/CD, hostów wirtualizacyjnych oraz systemów przetwarzających dane wrażliwe. Jeśli atakujący ma już ograniczony dostęp lokalny lub możliwość uruchomienia kodu w kontenerze, podatności tego typu mogą umożliwić podniesienie uprawnień do poziomu roota albo wyjście poza granice przewidzianej izolacji.

Potencjalne skutki obejmują przejęcie hosta, trwałą obecność napastnika, kradzież sekretów aplikacyjnych, modyfikację logów, obejście mechanizmów bezpieczeństwa oraz dalszy ruch boczny w środowisku. W przypadku systemów współdzielących wiele obciążeń kompromitacja jądra może naruszyć bezpieczeństwo wszystkich uruchomionych na nim usług.

Nie należy też pomijać ryzyka operacyjnego. Podatności w jądrze mogą prowadzić nie tylko do naruszenia poufności i integralności, ale również do awarii, niestabilności i przestojów w środowiskach produkcyjnych, co zwiększa koszty reakcji na incydent oraz przywracania ciągłości działania.

Rekomendacje

Priorytetem powinno być szybkie ustalenie, które systemy korzystają z podatnych wersji jądra oraz czy wykorzystują funkcje powiązane z AF_ALG, ebtables lub kTLS. Następnie należy wdrożyć dostępne poprawki dostarczone przez producenta systemu lub dystrybucję Linuksa.

W środowiskach o podwyższonym ryzyku warto przeprowadzić threat hunting oraz forensic triage. Obejmuje to analizę nietypowych zdarzeń związanych z eskalacją uprawnień, przegląd anomalii w logach jądra, weryfikację nieautoryzowanych modułów, kontrolę integralności kluczowych plików oraz sprawdzenie śladów aktywności w kontenerach i przestrzeniach nazw.

  • Ograniczyć możliwość lokalnego uruchamiania nieufnego kodu.
  • Zaostrzyć polityki dostępu w środowiskach wielodostępnych.
  • Zweryfikować konfiguracje kontenerów pod kątem nadmiernych uprawnień.
  • Ograniczyć użycie zbędnych funkcji sieciowych i mechanizmów filtrowania pakietów.
  • Monitorować komunikaty bezpieczeństwa dostawców dystrybucji.
  • Testować aktualizacje jądra w kontrolowanym oknie serwisowym, ale bez nieuzasadnionego opóźniania wdrożenia.

Jeżeli natychmiastowe łatanie nie jest możliwe, należy wdrożyć środki tymczasowe: redukcję powierzchni ataku, segmentację systemów, wyłączenie niepotrzebnych komponentów oraz zwiększony monitoring telemetrii systemowej.

Podsumowanie

Aktywne wykorzystywanie trzech podatności w jądrze Linux potwierdza, że warstwa kernel pozostaje jednym z najcenniejszych celów dla zaawansowanych napastników. CVE-2025-39964, CVE-2026-53266 i CVE-2025-39682 reprezentują różne klasy błędów, ale łączy je wysoka wartość operacyjna z perspektywy atakującego oraz potencjał do eskalacji uprawnień i naruszenia izolacji systemowej.

Dla zespołów bezpieczeństwa i administratorów oznacza to konieczność szybkiego patchowania, sprawdzenia oznak możliwej kompromitacji oraz ponownej oceny ryzyka w infrastrukturze opartej na Linuksie.

Źródła

  1. https://www.bleepingcomputer.com/news/security/cisa-alerts-of-active-exploitation-of-three-linux-kernel-flaws/
  2. https://kernel.googlesource.com/pub/scm/linux/security/vulns/%2B/cea02d164d09a1f5649e317950ba272f48371460/cve/published/2025/CVE-2025-39964.json
  3. https://access.redhat.com/security/cve/cve-2025-39682
  4. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  5. https://www.linkedin.com/posts/starlabs-sg_starlabs-kernelctf-linuxkernel-activity-7459815406174916608-H0zE