CISA: три уязвимости ядра Linux активно эксплуатируются

Американское агентство по кибербезопасности внесло в каталог Known Exploited Vulnerabilities три ошибки ядра Linux, которые уже применяют злоумышленники. Федеральным ведомствам США предписано закрыть их до 22 сентября.
CISA подтвердила, что атакующие используют три уязвимости ядра Linux. Первые две позволяют повысить привилегии или вызвать отказ в обслуживании, а третья может эксплуатироваться удалённо. Одна из ошибок оставалась в коде около 14 лет.
Первая уязвимость — CVE-2025-39964 — связана с гонкой в криптоинтерфейсе AF_ALG. При многопоточной записи в сокет повреждается память. Исследователи STAR Labs показали её эксплуатацию в Google kernelCTF: атака давала повышение привилегий и выход из контейнера. Вторая — CVE-2026-53266 — затрагивает SNAT для ebtables. При переписывании аппаратного адреса отправителя в ARP-пакете ядро может изменить общую страницу памяти вместо создания доступной для записи копии, что приводит к повреждению памяти, отказу в обслуживании и потенциальному повышению привилегий. Третья — CVE-2025-39682 — связана с обработкой нулевых TLS-записей в kTLS. По оценке Red Hat, атака возможна удалённо, если используется kTLS, и для неё уже есть публичный эксплойт.
CISA не раскрывает, кто использует уязвимости и против каких организаций. Связей с программами-вымогателями пока не выявлено. Агентство требует не только устанавливать обновления, но и проверять системы на следы взлома.
Для российских компаний эти уязвимости актуальны: ядро Linux широко применяется в серверной инфраструктуре, контейнеризации и сетевых устройствах. Ошибка в AF_ALG может использоваться для выхода из контейнера в облачных средах, а уязвимость в ebtables — для атаки на сетевую подсистему. Несмотря на то, что директивы CISA обязательны только для федеральных ведомств США, любые организации могут стать целью атак. Ошибка 14-летней давности демонстрирует, что даже зрелые open source проекты содержат незамеченные уязвимости. Поэтому важно не ждать официальных предписаний, а самостоятельно отслеживать обновления безопасности и оценивать риски для собственной инфраструктуры.
Администраторам Linux-систем рекомендуется установить исправленное ядро или пакет от разработчика дистрибутива. Если обновление невозможно, временно отключите модуль AF_ALG, удалите уязвимые правила ebtables SNAT и заблокируйте kTLS там, где эти функции не нужны. Помимо установки патчей, стоит провести быстрый анализ затронутых систем на признаки компрометации: искать аномальную активность, необычные процессы и изменения в конфигурации.
