Die US-amerikanische Cybersecurity- und Infrastructure-Sicherheitsagentur (CISA) hat offiziell drei verschiedene Linux-Kernel-Schwachstellen in ihr Known Exploited Vulnerabilities (KEV)-Verzeichnis (Verzeichnis bekannter, aktiv ausgenutzter Sicherheitslücken) aufgenommen. Die bundesweite Einstufung bestätigt, dass Angreifer diese Lücken in realen Angriffsversuchen aktiv ausnutzen, um lokale Privilegieneskalation zu erreichen und vollständige administrative Kontrolle über kompromittierte Server und Container-Instanzen zu erlangen.
Zu den in die Liste aufgenommenen Schwachstellen gehören CVE-2025-39682, CVE-2026-53266 und CVE-2025-39964. Forensisch ist es entscheidend zu beachten, dass keine dieser Lücken Remote Code Execution (RCE) (ferne Codeausführung) ermöglicht – also keine Angriffe von außen ohne vorherige Zugangsberechtigung. Allerdings bieten sie Angreifern, die bereits durch Webshells oder Credential-Stuffing in das System eingedrungen sind, lokale Privilegieneskalation (LPE) (lokale Privilegieneskalation) – eine der tödlichsten Methoden, um Container-Sandboxes zu verlassen und Root-Rechte (Superuser-Rechte in Unix/Linux)) zu erlangen.
Die erste Schwachstelle, CVE-2025-39682, resultiert aus fehlerhafter Speicherverwaltung im kernel-space TLS (kTLS)-Offload-Subsystem des Linux-Kernels. Durch das Versenden manipulierter Socket-Optionen kann ein lokaler Benutzer Speicherschäden induzieren und damit das System übernehmen. Die zweite, CVE-2026-53266, liegt im veralteten ebtables-Paketfilter-Komponenten, wo mangelnde Grenzwertprüfungen zu einem Out-of-Bounds-Schreibfehler führen. Die dritte Lücke, CVE-2025-39964, betrifft eine Rasenbedingung (Race Condition) innerhalb der Kernel-Kryptografie-Schnittstelle (`AF_ALG`).
Patches für alle drei Probleme wurden in den Hauptkernels von Linux veröffentlicht und an Unternehmensbetriebssysteme wie Red Hat Enterprise Linux, Canonical Ubuntu, Debian und SUSE verteilt. Da Linux die Grundlage für globale Cloud-Hosting-Dienste, containerisierte Kubernetes-Mikrodienste und Netzwerk-Virtualisierungsarchitekturen bildet, hat die CISA eine bundesweite Compliance-Pflicht verhängt und private Betreiber dringend aufgefordert, die Lücken sofort zu schließen.
**Handlungsempfehlungen für IT- und Sicherheitsteams**
- Kernel-Updates durchführen und System neu starten: Installieren Sie die neuesten stabilen Kernel-Pakete Ihres Linux-Distributionsanbieters (z. B. über `yum update kernel` oder `apt dist-upgrade`) und führen Sie geplante Neustarts durch, um die gepatchten Binärdateien zu aktivieren.
- Unnötige Kernel-Module blacklisten: Falls in Ihrer Workload-Umgebung keine Kernel-TLS-Beschleunigung oder veraltete ebtables-Funktionalität benötigt werden, blacklisten Sie die entsprechenden Module in `/etc/modprobe.d/`.
- Container-Sicherheit verschärfen: Setzen Sie restriktive seccomp, AppArmor- oder SELinux-Richtlinien ein, um zu verhindern, dass unprivilegierte Container-Anwendungen beliebige Netzwerksockets erstellen oder `AF_ALG`-Aufrufe tätigen.
- Linux-EDR-Sensoren anpassen: Überwachen Sie Prozesslinien und richten Sie hochkritische Telemetrie-Alarme für unprivilegierte Daemon-Prozesse ein, die plötzlich auf UID 0 (Root) aufsteigen.
**Aktueller Beweiszustand**
- Bestätigt: Die CISA hat CVE-2025-39682, CVE-2026-53266 und CVE-2025-39964 offiziell in das KEV-Verzeichnis aufgenommen und damit ihre Ausnutzung bestätigt.
- Gemeldet: Die großen Linux-Distributionen und das NIST NVD haben die technischen Ursachen der Lücken bestätigt und entsprechende Sicherheitshinweise veröffentlicht.
- Unbestätigt: Spezifische Zuschreibungen an Advanced Persistent Threats (APTs) werden von der CISA aus operativen Gründen vorerst zurückgehalten.
**Zusammenfassung**
- Die CISA hat drei Linux-Kernel-Schwachstellen in ihr KEV-Verzeichnis aufgenommen, nachdem ihre Ausnutzung in der Wildnis bestätigt wurde.
- Die Lücken ermöglichen lokale Privilegieneskalation zu Root durch Schwächen in kTLS, ebtables und AF_ALG.
- Organisationen sollten sofortige Kernel-Updates und Systemneustarts auf allen Linux-Workloads durchführen.