CISA: три дупки в ядрото на Linux се използват активно

Американската агенция за киберсигурност CISA добави на 18 септември 2026 г. три уязвимости в ядрото на Linux в каталога си със знайно експлоатирани пропуски (KEV), тоест за всяка от тях има доказателства за реални атаки. Федералните граждански агенции в САЩ имат срок до 21 септември да ги закърпят по директива BOD 26-04. В същия ден изследователят Асим Манизада публикува работещи експлойти за още четири дупки в мрежовия код на ядрото, които водят до локален root.
Кои са трите активно експлоатирани пропуска
Според материала на The Hacker News в списъка влизат:
- CVE-2025-39682 (CVSS 9.8) — неправилна проверка при получаване на TLS трафик. Локален удостоверен потребител може да измъкне съдържание от паметта или да събори системата.
- CVE-2026-53266 (CVSS 8.8) — запис извън границите на буфера при пренаписването на ARP адреси в SNAT пътя на ebtables. Води до непредвидимо поведение, отказ на услуга или повишаване на привилегиите.
- CVE-2025-39964 (CVSS 7.8) — състезание на нишки (race condition) при едновременни записи към
AF_ALGсокет. Резултатът е сривове или повредени криптографски резултати.
Red Hat вече е обновила бюлетините си и за един от случаите пише направо: „Тази уязвимост е високорискова и има известни публични експлойти, които я използват. Погрижете се за нея с висок приоритет.“
Трите номера изглеждат разнородни, но имат общ знаменател: всички са локални. Атакуващият вече трябва да има някакъв достъп до машината — например компрометиран уеб акаунт, контейнер или CI задача. Точно затова комбинацията е опасна за хостинг доставчици и многопотребителски сървъри, където един пробит нископривилегирован акаунт изведнъж се превръща в пълен контрол над хоста.
Четири нови дупки с публичен код за root
Отделно от KEV списъка, изследователят Асим Манизада публикува на 18 септември анализ на четири уязвимости, открити в мрежовите подсистеми на ядрото. Публикацията е след координиран ембарго период през linux-distros@, за да имат дистрибуциите време да пуснат кръпки.
DirtyAH6 (CVE-2026-80844) е в обработката на IPsec Authentication Header за IPv6. Кодът се е доверявал на поле от routing header-а, без да го сверява с реалния брой адреси — специално скроен пакет избутва вътрешен указател далеч извън буфера.
TUNderflow (CVE-2026-81000) е в кода на виртуалните TUN/TAP устройства. Една и съща стойност се използва и като резервно място, и като размер; прекалено голяма стойност, подадена през Open vSwitch, преобръща сметката и данните от пакета кацат извън предвиденото място.
PPPoEject (CVE-2026-68121) е класически use-after-free в PPPoE: указател към мрежов буфер се пази, докато се вика процедура на устройството, която може да освободи и премести същия буфер.
DiagSpill (CVE-2026-74469) е най-неприятният. 16-битов брояч на крайните точки в SCTP диагностиката се преобръща на 65 536, след което кодът заделя нула байта, но копира целия списък — около 8 MiB извън буфера.
Защо DiagSpill е изключението
Първите три искат включени непривилегировани user namespaces — по подразбиране са активни в доста дистрибуции, но администраторите могат да ги изключат. DiagSpill не иска нищо такова: достатъчно е модулът за SCTP да е зареден. При нестандартни SCTP настройки е възможен и отдалечен срив.
Самият Манизада охлажда паниката: публичният код е настроен към конкретни компилации на ядрото и по-скоро ще събори машината, отколкото да даде root на случаен сървър. Засега няма съобщения за атаки в реални условия с тези четири CVE.
Какво да направите
Кръпките и за четирите са налични в стабилните издания 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 и 7.2.4. Дистрибуциите пускат свои версии по собствен график, така че проверявайте бюлетина на вашата, а не само номера от kernel.org.
Изключването на функции е временна превръзка, не лечение. Спирането на непривилегированите user namespaces затваря обикновения път към DirtyAH6, TUNderflow и PPPoEject, но не и към DiagSpill. Ако не ви трябват, махнете AH6, TUN/TAP, PPPoE и SCTP — но Манизада предупреждава, че „може да съществуват други пътища към root“.
Контекст
Грешките в основата на четирите дупки са на възраст между 10 и 21 години — стар код, който десетилетия е минавал през ревюта и фъзъри, без някой да забележи. Манизада ги е намерил с помощта на AI анализ, като е карал модела да изгради карта на това как ядрото борави с паметта и да разсъждава върху подредбата ѝ. Подходът напомня на случая, в който Claude проби вътрешните системи на OpenAI за под 72 часа — езиковите модели вече не само пишат код, а го и разбиват.
Съветът е скучен, но работи: обновете ядрата на сървърите, приоритизирайте машините с много потребители и контейнерни натоварвания, и проверете дали доставчикът ви вече е рестартирал хостовете. За сравнение, при критичната дупка в Check Point с root достъп прозорецът между публичния експлойт и масовото сканиране беше въпрос на дни — тук няма причина да очаквате повече време.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google