Den amerikanske cybersikkerhedsmyndighed Cybersecurity and Infrastructure Security Agency (CISA) har tilføjet tre sårbarheder i Linux-kernen til sin officielle liste over kendte aktivt udnyttede sårbarheder (KEV). Tilføjelsen bekræfter, at angribere aktivt udnytter sårbarhederne i virkelige intrång for at eskalere lokale privilegier og opnå fuld administrativ kontrol over sårbarhedsservere og skyinstanser.
De tre sårbarheder, der er berørt, er CVE-2025-39682, CVE-2026-53266 og CVE-2025-39964. Det er teknisk vigtigt at understrege, at ingen af disse tre sårbarheder udgør en direkte interneteksponeret fjernkodkørsel (RCE); de kræver, at angriberen allerede har etableret en initial fod eller lokal kodekørsel på målsystemet. For en truselaktør, der har taget sig ind via en webssårbarhed eller stjålne oplysninger, er lokale kernesårbarheder dog blandt de mest efterspurgte værktøjer til at opnå root-privilegier og omgå containermure.
Den første sårbarhed, CVE-2025-39682, stammer fra en mangelfuld hukommelseshåndtering i Linux-kernens indbyggede TLS-aflastningssystem (kTLS). Ved at sende manipulerende socket-kommandoer kan en lokal bruger fremkalde en hukommelseskorrigeringsfejl, der fører til forhøjede systemrettigheder. Den anden sårbarhed, CVE-2026-53266, rammer netværksfiltreringsrammeværket ebtables, hvor mangelfuld grænsekontrol forårsager en hukommelsesoverskrivning (out-of-bounds write). Den tredje sårbarhed, CVE-2025-39964, skyldes en kapløbssituation (race condition) i grænsefladen for kernens kryptografiske algoritmer (AF_ALG).
Sårbarhederne er blevet afhjulpet i de officielle upstream-kerner, og distributører som Red Hat, Canonical (Ubuntu), Debian og SUSE har udgivet opdaterede kernesæt. Da Linux udgør rygraden i stort set al moderne skyinfrastruktur, containerorkestrering (Kubernetes) og interneteksponerede servere, opfordrer CISA alle føderale myndigheder og private organisationer til at installere tilgængelige opdateringer straks.
Konkrete handlinger for IT- og sikkerhedsansvarlige
- Opgrader og genstart Linux-kernen: Verificér tilgængelige sikkerhedsopdateringer fra jeres Linux-distribution (f.eks. via 'yum update kernel' eller 'apt-get dist-upgrade') og planlæg kontrollerede genstart for at aktivere den nye kerne.
- Deaktiver unødvendige kernefunktioner: Hvis kTLS eller ældre ebtables-komponenter ikke anvendes aktivt i produktionsmiljøet, sortlist funktionerne i '/etc/modprobe.d/' for at eliminere angrebsfladen helt.
- Begræns oprivilegerede brugeres rettigheder: Implementér og stram regler for seccomp, AppArmor og SELinux for at forhindre, at processer inde i containere kan kalde oprivilegerede socketfunktioner og 'AF_ALG'.
- Overvåg systemanrop med EDR: Sørg for, at Endpoint Detection and Response-agenter på Linux-servere alarmér ved afvigende processer, der pludselig anmoder om root-privilegier eller manipulerer '/proc/' og '/sys/'.
Kildestatus
- Bekræftet: CISA har formelt tilføjet CVE-2025-39682, CVE-2026-53266 og CVE-2025-39964 til KEV-kataloget, hvilket indebærer bekræftet fjendtlig udnyttelse.
- Rapporteret: Red Hat, Ubuntu og NIST har dokumenteret sårbarhedsdetaljer og udgivet officielle patches.
- Ubekræftet: CISA har af operative årsager ikke specificeret, hvilke specifikke truselaktører eller ransomware-grupper, der er observeret til at bruge sårbarhederne i det vilde.
Kort sagt
- CISA har tilføjet tre Linux-kernesårbarheder til KEV-kataloget efter bekræftet aktiv udnyttelse.
- Sårbarhederne muliggør lokal privilegieeskalering til root via kTLS, ebtables og AF_ALG.
- Systemansvarlige bør prioritere distribution af opdaterede distributionskerner straks.