
Wprowadzenie do problemu / definicja
Amerykańska agencja CISA dodała trzy podatności jądra Linux do katalogu Known Exploited Vulnerabilities, co oznacza, że istnieją dowody ich aktywnego wykorzystania w rzeczywistych środowiskach. To istotny sygnał dla administratorów, zespołów SOC oraz operatorów infrastruktury krytycznej, ponieważ luki dotyczą niskopoziomowych mechanizmów odpowiedzialnych za obsługę TLS, filtrowanie ruchu sieciowego i operacje kryptograficzne.
Wpis do katalogu KEV podnosi priorytet działań obronnych, ponieważ nie chodzi o błędy wyłącznie teoretyczne. W tym przypadku organizacje powinny zakładać, że opóźnianie aktualizacji i walidacji ekspozycji zwiększa ryzyko kompromitacji lub zakłócenia działania usług.
W skrócie
- CISA dodała do katalogu KEV trzy luki: CVE-2025-39682, CVE-2026-53266 oraz CVE-2025-39964.
- Podatności dotyczą odpowiednio kTLS, modułu ebtables SNAT dla ARP oraz interfejsu AF_ALG.
- Potencjalne skutki obejmują ujawnienie pamięci, odmowę usługi, korupcję danych oraz lokalną eskalację uprawnień.
- Największe ryzyko dotyczy serwerów infrastrukturalnych, platform sieciowych i systemów intensywnie korzystających z funkcji jądra.
- Priorytetem powinno być szybkie ustalenie ekspozycji oraz wdrożenie poprawek lub obejść.
Kontekst / historia
Informacja o rozszerzeniu katalogu KEV pojawiła się 19 września 2026 roku. Sam fakt dodania nowych pozycji związanych z Linuxem ma znaczenie operacyjne, ponieważ katalog CISA jest wykorzystywany przez wiele organizacji jako praktyczny wskaźnik pilności działań naprawczych.
W omawianym przypadku nie opublikowano pełnych szczegółów dotyczących kampanii ani kompletnego łańcucha ataku. Mimo to wpis do KEV sugeruje, że zagrożenie zostało zaobserwowane w praktyce, a nie jedynie na etapie analiz laboratoryjnych. Równolegle dostawcy zaczęli aktualizować komunikaty bezpieczeństwa i opisy podatności.
Analiza techniczna
CVE-2025-39682 dotyczy ścieżki odbioru w kernel TLS, czyli mechanizmie kTLS. Problem wynika z nieprawidłowej obsługi rekordów o zerowej długości pobieranych z listy odbiorczej. W określonych warunkach naruszane jest założenie, że pojedyncze wywołanie odbioru danych powinno przetwarzać spójny typ rekordów. W praktyce może to prowadzić do ujawnienia fragmentów pamięci albo do odmowy usługi.
CVE-2026-53266 obejmuje moduł netfilter bridge ebtables SNAT i pojawia się podczas przepisywania adresu sprzętowego nadawcy w ruchu ARP. To błąd typu out-of-bounds write, który może prowadzić do korupcji pamięci, niestabilności systemu, awarii usług, a w niektórych scenariuszach również do lokalnej eskalacji uprawnień. Istotne jest to, że podatność wymaga specyficznej konfiguracji reguł ebtables SNAT w środowiskach mostkowanych.
CVE-2025-39964 dotyczy interfejsu AF_ALG, który udostępnia funkcje kryptograficzne jądra do przestrzeni użytkownika. Podatność wynika z warunku wyścigu podczas współbieżnych zapisów do tego samego gniazda AF_ALG. Jeśli dwa procesy lub wątki zapisują dane równolegle, może dojść do przeplatania ładunków żądań i niespójności kontekstu. Skutkiem może być awaria systemu albo uszkodzenie wyników operacji kryptograficznych, co bezpośrednio wpływa na integralność danych.
Wspólnym mianownikiem wszystkich trzech problemów jest to, że nie dotyczą one typowych aplikacji użytkownika, lecz wewnętrznych mechanizmów jądra związanych z ruchem sieciowym i kryptografią. To podnosi wagę incydentu, ponieważ skutki eksploatacji mogą obejmować cały host i wpływać na stabilność kluczowych usług.
Konsekwencje / ryzyko
Najważniejszym czynnikiem ryzyka jest aktywne wykorzystywanie tych luk. W praktyce oznacza to, że organizacje nie powinny odkładać oceny podatności do kolejnego standardowego cyklu patchowania, lecz potraktować temat jako działanie pilne.
Wpływ biznesowy zależy od konfiguracji środowiska. Najbardziej narażone są systemy korzystające z kTLS, hosty z niestandardowymi regułami ebtables dla ruchu ARP oraz rozwiązania używające AF_ALG bezpośrednio lub pośrednio przez inne komponenty. W grupie podwyższonego ryzyka znajdują się serwery infrastrukturalne, appliance’e bezpieczeństwa, platformy kontenerowe oraz systemy przetwarzające duże wolumeny danych szyfrowanych.
Dla zespołów bezpieczeństwa szczególnie groźne są dwa scenariusze: lokalna eskalacja uprawnień po wcześniejszym uzyskaniu dostępu do hosta oraz destabilizacja systemu prowadząca do przerw w działaniu usług. Nawet jeśli konkretna luka nie daje w każdej konfiguracji pełnego przejęcia systemu, może stanowić istotny etap pośredni w bardziej złożonym łańcuchu ataku.
Rekomendacje
Priorytetem powinno być ustalenie, które systemy rzeczywiście używają podatnych funkcji jądra, oraz sprawdzenie dostępności poprawek u dostawcy dystrybucji. Sama analiza wersji upstream nie zawsze wystarcza, ponieważ producenci często stosują backportowanie poprawek do starszych wydań pakietów.
- zinwentaryzować hosty Linux wykorzystujące kTLS, ebtables SNAT oraz AF_ALG,
- sprawdzić biuletyny bezpieczeństwa dostawcy systemu i wdrożyć aktualizacje jądra,
- zaplanować szybkie restarty tam, gdzie poprawka wymaga uruchomienia nowego kernela,
- monitorować logi pod kątem awarii, błędów kryptograficznych i anomalii sieciowych,
- przeprowadzić threat hunting pod kątem lokalnych prób eskalacji uprawnień.
Jeżeli natychmiastowe łatanie nie jest możliwe, warto wdrożyć działania ograniczające powierzchnię ataku. W środowiskach niewymagających kTLS można rozważyć wyłączenie modułu odpowiedzialnego za tę funkcję. W przypadku podatności związanej z ebtables SNAT wskazane może być usunięcie lub wyłączenie reguł przepisujących adresy sprzętowe ARP. Z kolei dla AF_ALG sensownym krokiem może być niewczytywanie odpowiedniego modułu, o ile nie jest on niezbędny dla działania aplikacji.
W organizacjach o wysokich wymaganiach bezpieczeństwa warto także czasowo zaostrzyć kontrolę dostępu lokalnego, ograniczyć uruchamianie nieautoryzowanego kodu na serwerach i upewnić się, że narzędzia telemetryczne obejmują zdarzenia związane z modułami jądra oraz nietypowym użyciem interfejsów kryptograficznych.
Podsumowanie
Dodanie CVE-2025-39682, CVE-2026-53266 i CVE-2025-39964 do katalogu KEV potwierdza, że atakujący nadal skutecznie wykorzystują błędy w kluczowych mechanizmach jądra Linux. Choć pełne szczegóły kampanii nie zostały ujawnione, sama klasyfikacja przez CISA powinna uruchomić po stronie obrońców działania o podwyższonym priorytecie. Najważniejsze kroki to szybka identyfikacja ekspozycji, wdrożenie poprawek dostawcy oraz zastosowanie obejść tam, gdzie aktualizacja nie może zostać przeprowadzona natychmiast.
Źródła
- The Hacker News — https://thehackernews.com/2026/09/cisa-flags-three-linux-kernel.html
- Red Hat: CVE-2025-39682 — https://access.redhat.com/security/cve/cve-2025-39682
- Red Hat: CVE-2026-53266 — https://access.redhat.com/security/cve/cve-2026-53266
- Red Hat: CVE-2025-39964 — https://access.redhat.com/security/cve/cve-2025-39964
- CISA Known Exploited Vulnerabilities Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog