Den amerikanske sikkerhetsmyndigheten Cybersecurity and Infrastructure Security Agency (CISA) har lagt til tre sårbarheter i Linux-kjernen på sin offisielle liste over kjente og aktivt utnyttede sårbarheter (KEV). Tillegget bekrefter at angripere aktivt utnytter disse feilene i virkelige angrep for å øke lokale rettigheter og ta fullstendig administrativ kontroll over sårbare servere og sky-tjenester.
De tre sårbarhetene som er nevnt er CVE-2025-39682, CVE-2026-53266 og CVE-2025-39964. Det er teknisk viktig å understreke at ingen av disse tre feilene utgjør en direkte fjernkodeekssekvering (RCE) som lar angripere kjøre skadelig kode over nettverket. De krever at angriperen allerede har etablert en innledende tilgang eller lokal kodeekssekvering på målsystemet. For en trusselaktør som har fått tilgang via en nettbasert sårbarhet eller stjålne kredensialer, er imidlertid lokale kjernesårbarheter blant de mest ettertraktede verktøyene for å oppnå root-tilgang og omgå containermurer.
Den første feilen, CVE-2025-39682, stammer fra en feil i minnhåndteringen innenfor Linux-kjernens integrerte TLS-avlastningssystem (kTLS). Ved å sende manipulert socket-kommander kan en lokal bruker fremkalle minnekorrupsjon som fører til oppgraderte systemrettigheter. Den andre sårbarheten, CVE-2026-53266, påvirker nettverksfiltreringsrammeverket ebtables, hvor mangelfull grensekontroll fører til minneoverskrivning (out-of-bounds write). Den tredje feilen, CVE-2025-39964, skyldes en kappløpstilstand (race condition) i grensesnittet for kjernens kryptografiske algoritmer (`AF_ALG`).
Sårbarhetene er rettet i de offisielle oppstrømskjernene, og distributører som Red Hat, Canonical (Ubuntu), Debian og SUSE har utgitt oppdaterte kjernemoduler. Da Linux utgjør ryggraden i nesten all moderne skyinfrastruktur, containerorkestrasjon (som Kubernetes) og eksponerte servere, oppfordrer CISA alle føderale myndigheter og private organisasjoner til å umiddelbart installere tilgjengelige oppdateringer før fastsatte frister.
Konkrete tiltak for IT- og sikkerhetsansvarlige
- Oppdater og start om Linux-kjernen: Sjekk og installer tilgjengelige sikkerhetsoppdateringer fra din Linux-distribusjon (f.eks. via `yum update kernel` eller `apt-get dist-upgrade`) og planlegg kontrollert omstart for å aktivere den nye kjernen.
- Deaktiver unødvendige kjernemoduler: Hvis kTLS eller eldre ebtables-komponenter ikke benyttes aktivt i produksjonsmiljøet, kan du svartliste modulene i `/etc/modprobe.d/` for å fullstendig eliminere angrepsflaten.
- Begrens uprivilegierte brukerrettigheter: Implementer og stram regler for seccomp, AppArmor og SELinux for å forhindre at prosesser innen containere kan kalle på uprivilegierte socket-funksjoner og `AF_ALG`.
- Overvåk systemkall med EDR: Sørg for at Endpoint Detection and Response-løsninger på Linux-servere varsler om avvikende prosesser som plutselig ber om root-privilegier eller manipulerer `/proc/` og `/sys/`.
Kildestatus
- Bekreftet: CISA har formelt inkludert CVE-2025-39682, CVE-2026-53266 og CVE-2025-39964 i KEV-katalogen, noe som indikerer bekreftet fiendtlig utnyttelse.
- Rapportert: Red Hat, Ubuntu og NIST har dokumentert detaljene om sårbarhetene og utgitt offisielle patcher.
- Ubekreftet: CISA har av operasjonelle grunner ikke spesifisert hvilke spesifikke trusselaktører eller ransomware-grupper som observeres å bruke disse sårbarhetene i virkeligheten.
Sammenfattning
- CISA har lagt tre kritiske Linux-kjernesårbarheter til KEV-listen etter bekreftet aktiv utnyttelse.
- Sårbarhetene tillater lokal oppgradering av rettigheter til root via kTLS, ebtables og AF_ALG.
- Systemansvarlige bør prioritere distribusjon av oppdaterte kjernemoduler umiddelbart.