Den amerikanska cybersäkerhetsmyndigheten Cybersecurity and Infrastructure Security Agency (CISA) har adderat tre sårbarheter i Linux-kärnan till sitt officiella register över kända aktivt exploaterade sårbarheter (KEV). Tillägget bekräftar att angripare aktivt utnyttjar bristerna i verkliga intrång för att eskalera lokala behörigheter och ta fullständig administrativ kontroll över sårbara servrar och molninstanser.
De tre sårbarheterna som berörs är CVE-2025-39682, CVE-2026-53266 och CVE-2025-39964. Det är tekniskt viktigt att understryka att ingen av dessa tre brister utgör en direkt internetexponerad fjärrkodskörning (RCE); de kräver att angriparen redan har etablerat en initial fot eller lokal kodexekvering på målsystemet. För en hotaktör som tagit sig in via en webbsårbarhet eller stulna uppgifter är lokala kärnsårbarheter dock bland de mest eftertraktade verktygen för att uppnå root-behörighet och kringgå containermurar.
Den första bristen, CVE-2025-39682, härrör från en bristfällig minneshantering inuti Linux-kärnans inbyggda delsystem för TLS-avlastning (kTLS). Genom att skicka manipulativa socket-kommandon kan en lokal användare framkalla en minneskorruption som leder till förhöjda systemrättigheter. Den andra sårbarheten, CVE-2026-53266, drabbar nätverksfiltreringsramverket ebtables, där bristande gränskontroll orsakar en minnesöverskrivning (out-of-bounds write). Den tredje sårbarheten, CVE-2025-39964, beror på ett kapplöpningstillstånd (race condition) i gränssnittet för kärnans kryptografiska algoritmer (`AF_ALG`).
Sårbarheterna har åtgärdats i de officiella uppströmskärnorna och distributörer som Red Hat, Canonical (Ubuntu), Debian och SUSE har släppt uppdaterade kärnpaket. Eftersom Linux utgör ryggraden i praktiskt taget all modern molninfrastruktur, containerorkestrering (Kubernetes) och internetexponerade servrar, uppmanar CISA alla federala myndigheter och privata organisationer att omedelbart installera tillgängliga uppdateringar före fastställda deadlines.
Konkreta åtgärder för IT- och säkerhetsansvariga
- Uppgradera och starta om Linux-kärnan: Verifiera tillgängliga säkerhetsuppdateringar från er Linux-distribution (t.ex. via `yum update kernel` eller `apt-get dist-upgrade`) och schemalägg kontrollerade omstarter för att aktivera den nya kärnan.
- Inaktivera onödiga kärnmoduler: Om kTLS eller äldre ebtables-komponenter inte används aktivt i produktionsmiljön, svartlista modulerna i `/etc/modprobe.d/` för att helt eliminera attackytan.
- Begränsa oprivilegierade användares rättigheter: Implementera och strama åt regler för seccomp, AppArmor och SELinux för att förhindra att processer inuti containrar kan anropa oprivilegierade socket-funktioner och `AF_ALG`.
- Övervaka systemanrop med EDR: Säkerställ att Endpoint Detection and Response-agenter på Linux-servrar larmar vid avvikande processer som plötsligt begär root-privilegier eller manipulerar `/proc/` och `/sys/`.
Källstatus
- Bekräftat: CISA har formellt infört CVE-2025-39682, CVE-2026-53266 och CVE-2025-39964 i KEV-katalogen, vilket innebär bekräftad fientlig exploatering.
- Rapporterat: Red Hat, Ubuntu och NIST har dokumenterat sårbarhetsdetaljerna och släppt officiella patchar.
- Obekräftat: CISA har av operativa skäl inte specificerat vilka specifika hotaktörer eller ransomware-grupper som observerats använda sårbarheterna i det vilda.
Kort sagt
- CISA har lagt tre Linux-kärnsårbarheter till KEV-katalogen efter bekräftad aktiv exploatering.
- Sårbarheterna möjliggör lokal privilegieeskalering till root via kTLS, ebtables och AF_ALG.
- Systemansvariga bör prioritera distribution av uppdaterade distributionskärnor omedelbart.