Három Linux kernel sérülékenységet aktívan támadnak: sürgős intézkedést írt elő a CISA

Három Linux kernel hibát támadnak: sürgős CISA-riasztás

Az amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség, a CISA sürgős vizsgálatra és védelmi intézkedésekre utasította a szövetségi szerveket három Linux kernel sérülékenység miatt. Az ügynökség bizonyítékot kapott arra, hogy a hibákat valós támadásokban használják ki.

A CVE-2025-39964, a CVE-2025-39682 és a CVE-2026-53266 a Linux rendszermag különböző részeit érinti: a felhasználói térből elérhető kriptográfiai interfészt, a kernel TLS-megvalósítását és az ebtables hálózaticím-fordítási kódját.

A CISA mindhárom hibát felvette az ismerten kihasznált sérülékenységek Known Exploited Vulnerabilities, röviden KEV-katalógusába. Ebbe olyan sérülékenységek kerülnek, amelyek kihasználásáról az ügynökség hiteles bizonyítékkal rendelkezik.

A CVE-2025-39964 és a CVE-2026-53266 felvételét a CISA szeptember 18-án közös riasztásban jelentette be.

Az érintett amerikai szövetségi polgári végrehajtó szerveknek 2026. szeptember 21-ig kellett alkalmazniuk a gyártói javításokat vagy más jóváhagyott kockázatcsökkentő intézkedéseket. A szokatlanul rövid határidő azt jelzi, hogy a CISA kiemelt üzemeltetési figyelmet tart szükségesnek.

Az előírás az érintett rendszerek gyors, digitális bizonyítékokra épülő előzetes vizsgálatára is kiterjed. A szerveknek ezért a frissítés telepítésén túl azt is értékelniük kell, hogy a sérülékeny eszközöket korábban már kompromittálhatták-e.

A CISA nem hozta nyilvánosságra, mely támadók használják a hibákat, hány rendszert céloztak meg, illetve összekapcsolták-e a három sérülékenységet egyetlen támadási láncban. A szeptember 21-i állapot szerint az ügynökség egyiknél sem jelzett ismert zsarolóvírusos felhasználást.

A nyilvános incidensrészletek hiánya nem bizonyítja, hogy a kihasználás korlátozott. A KEV-listára kerülés megerősíti a valós támadási használatot, de nem mutatja meg annak elterjedtségét. Azt sem árulja el, hogy a támadók saját exploitot, nyilvános kutatás módosított változatát vagy a közzétett demonstrációktól függetlenül fejlesztett eszközöket alkalmaznak.

A három Linux kernel sérülékenység röviden

SérülékenységÉrintett összetevőFő kockázat és feltétel
CVE-2025-39964AF_ALG kriptográfiai interfészHelyi hozzáférésből előidézhető memóriasérülés; megfelelő körülmények között jogosultságkiterjesztés és konténerből való kitörés
CVE-2026-53266Bridge netfilter, ebtables SNATMegosztott memórialapok sérülése, szolgáltatásmegtagadás vagy helyi jogosultságkiterjesztés az érintett funkció használatakor
CVE-2025-39682Kernel TLS, azaz kTLSTávolról kiváltható memóriakezelési hiba olyan kapcsolatoknál, ahol ténylegesen használják az érintett kTLS-funkciót

A három hiba nem ugyanazt az összetevőt érinti, és nem tekinthető egyetlen közös exploitnak.

Tizennégy éves kriptográfiai hiba veszélyeztetheti a gazdagépeket és konténereket

A CVE-2025-39964 az AF_ALG interfészt érinti. Ez lehetővé teszi, hogy a felhasználói térben futó alkalmazások socketeken keresztül vegyék igénybe a Linux kernel kriptográfiai műveleteit.

A sérülékenység akkor jelentkezik, amikor több végrehajtási szál egyszerre ír ugyanabba az AF_ALG socketbe. A párhuzamos írások egymásba csúszhatnak, következetlenné téve a socket belső állapotát, és memóriasérülést okozhatnak.

A Red Hat a kernel felhasználói kriptográfiai API-jában lévő versenyhelyzetként írja le a problémát. Elemzése szerint egy helyi felhasználó összeomlaszthatja a sérülékeny rendszert, vagy megrongálhatja a kriptográfiai műveletek eredményét. Ez szolgáltatásmegtagadáshoz és adatsértetlenségi problémákhoz vezethet.

A Linux fő fejlesztési ágában készült javítás kizárólagos írási hozzáférést vezet be, így egy időben csak egy író hajthat végre sendmsg() műveletet az adott socketen.

A hiba azért kapott különös figyelmet, mert az érintett kód a 2011-ben kiadott Linux 2.6.38 verzióig vezethető vissza. A STAR Labs szerint a probléma így nagyjából 14 évig maradt a kernelben a felfedezése előtt.

A Linux saját sérülékenységi adatai is a 2.6.38-as verzióig vezetik vissza az érintettséget. A projekt által felsorolt javított kiadások között szerepel:

  • 5.10.245;
  • 5.15.194;
  • 6.1.154;
  • 6.6.108;
  • 6.12.49;
  • 6.16.9;
  • 6.17.

A szervezeteknek azonban a saját Linux-disztribúciójuk csomagjait és biztonsági közleményeit kell alapul venniük. A vállalati szállítók gyakran visszaemelik a javításokat a korábbi kernelverziókba, így a csomag verziószáma nem feltétlenül egyezik meg a Linux-projekt javított upstream kiadásával.

Miért térnek el a súlyossági értékelések?

A CVE-2025-39964 nyilvános súlyossági pontszámai eltérnek. Az NVD 5,5-ös, a Red Hat 7,3-as, a CVE-rekord pedig 7,8-as értékelést közöl.

Ez jól mutatja, miért nem elegendő egy kernelhiba kockázatát egyetlen CVSS-szám alapján megítélni. A Red Hat helyi hozzáférést és alacsony jogosultságot feltételez, ugyanakkor a sikeres kihasználás az értékelése szerint jelentős bizalmassági és rendelkezésre állási hatással járhat. Forrás: Red Hat – CVE-2025-39964.

A helyi hozzáférési követelmény önmagában nem teszi alacsony kockázatúvá a hibát. A támadó először feltörhet egy internet felől elérhető alkalmazást, megszerezhet egy felhasználói fiókot, vagy kódfuttatást érhet el egy konténerben. Ezután kernelhibával próbálhat kilépni a korlátozott környezetből, illetve magasabb jogosultságot szerezni a gazdagépen.

A Linux CVE-rekordja szerint egy különleges jogosultságok nélküli felhasználó – akár konténerből vagy nem privilegizált felhasználói névtérből – capability-ellenőrzés nélkül is elérheti a sérülékeny AF_ALG-funkciót. A technikai értékelés szerint az ebből eredő memóriasérülés jogosultságkiterjesztésre is alkalmas lehet.

A STAR Labs kutatói a Google kernelCTF környezetében jogosultságkiterjesztést és konténerből való kitörést is bemutattak. Ez azt igazolja, hogy megfelelő körülmények között a hatás túlterjedhet a rendszerösszeomláson vagy a hibás kriptográfiai eredményen.

A kernelCTF-demonstráció azonban önmagában nem bizonyítja, hogy a jelenlegi támadásokban pontosan ugyanazt a technikát használják. A kutatás ellenőrzött célrendszeren igazolja a kihasználhatóságot; a valós támadásokban történő használat megerősítését a CISA külön KEV-besorolása adja.

Az ebtables hibája a fájlok gyorsítótárazott adatait is veszélyeztetheti

A CVE-2026-53266 egy memóriaterületen kívüli írási hiba, amely a Linux bridge netfilter alrendszerében található ebtables forráscím-fordítási, vagyis SNAT-célját érinti.

Az érintett kód átírhatja az Ethernet-forráscímet, és opcionálisan az Address Resolution Protocol, azaz ARP-csomagban szereplő küldő hardvercímét is.

A probléma abból ered, hogy az ARP-adatok átírása az skb_store_bits() használatával úgy történhet meg, hogy a rendszer előtte nem biztosítja a socketpuffer megfelelő részének biztonságos írhatóságát.

Ha ez a terület megosztott, fájlhoz kapcsolódó memóriára hivatkozik, a művelet a fájladatokat tároló lapgyorsítótár, azaz page cache tartalmát módosíthatja egy saját használatú csomagpuffer helyett.

Ez memóriasérüléshez, rendszerhibához vagy helyi jogosultságkiterjesztéshez vezethet.

A Red Hat „Important” besorolást adott a hibának. Elemzése szerint egy helyi támadó memóriasérülést, szolgáltatásmegtagadást vagy jogosultságkiterjesztést idézhet elő vele.

A javítás úgy módosítja az ebtables kódját, hogy a csomag ARP-része a cím átírása előtt megfelelően írhatóvá váljon. A Red Hat már beépítette a korrekciót kernelbiztonsági frissítéseibe, köztük egy augusztusban közzétett javításba. Forrás: Red Hat – CVE-2026-53266.

Miért merült fel a Dirty Pipe-pal való összehasonlítás?

Kimmo Suominen biztonsági kutató javításállapot-követőt és elemzést tett közzé arról, hogy a hiba átalakítható-e a page cache célzott módosítására használható módszerré, a 2022-ben nyilvánosságra hozott Dirty Pipe sérülékenységhez hasonlóan.

Az összehasonlítás technikai szempontból jelentős. A Dirty Pipe lehetővé tette, hogy nem privilegizált felhasználók a lapgyorsítótáron keresztül csak olvasható fájlok adatait írják felül. Ezt magas jogosultsággal futó programok vagy konfigurációs fájlok módosítására is fel lehetett használni.

A CVE-2026-53266 esetében a felvetett jogosultságkiterjesztési út attól függ, sikerül-e úgy kialakítani az érintett csomagmemória elrendezését, hogy az ARP-átírás egy támadói szempontból hasznos, fájlhoz kapcsolódó memórialapot érjen el.

A teljes, Dirty Pipe-hoz hasonló támadási lánc ennél a konkrét hibánál elemzett lehetőség, nem általánosan demonstrált nyilvános exploit.

A rendszergazdáknak ezért három külön dolgot kell megkülönböztetniük:

  • a megerősített memóriasérülési hibát;
  • a CISA által megerősített valós kihasználást;
  • a támadók pontos módszeréről kialakuló, még nem teljes nyilvános technikai képet.

Különös figyelmet érdemelnek a Linux bridge-hálózatokat, ebtables funkciókat, konténerhálózatokat vagy virtualizációt használó rendszerek.

Ezek a technológiák gyakoriak tárhelyszolgáltatói környezetekben, biztonsági eszközökben, konténerplatformokon és olyan infrastruktúrákban, ahol virtuális munkaterheléseket szoftveres hálózati hidak kötnek össze.

Az érintettség nem dönthető el pusztán abból, hogy a gép rendelkezik-e nyilvános IP-címmel. Mivel a CVE-2026-53266 elsősorban egy kezdeti behatolás utáni jogosultságkiterjesztési lehetőség, egy belső szerver vagy konténergazda is értékes célponttá válhat, miután a támadó más hibán keresztül már bejutott.

A kernel TLS-hibája távolról is kiváltható

A harmadik sérülékenység, a CVE-2025-39682 a Linux kernel TLS-fogadási útvonalában, közismert nevén a kTLS-ben található.

A kernel TLS a TLS-rekordok feldolgozásának egy részét a rendszermagba helyezi át a teljesítmény javítása érdekében.

Bizonyos nagy adatforgalmú webes, tárolási és hálózati szolgáltatások használják, de attól még nem aktív minden Linux-szerveren, hogy a rendszer támogat HTTPS- vagy TLS-kapcsolatokat.

A sérülékenység egy olyan nulla hosszúságú rekord kezeléséhez kapcsolódik, amelyet a kTLS a fogadási listájáról vesz át. Különböző TLS-rekordtípusok speciálisan összeállított sorozata megsértheti azt a feldolgozási szabályt, amely szerint egy recvmsg() hívásnak vagy egymást követő alkalmazásadat-rekordokat, vagy egyetlen, nem alkalmazásadatot tartalmazó rekordot kell kezelnie.

A Red Hat szerint a hiba távolról is kiváltható, de csak akkor, ha a kernel TLS-támogatással készült, és az érintett TCP-sockethez ténylegesen hozzá van kapcsolva a TLS felső rétegbeli protokollkezelése.

Ez jelentősen szűkíti a kitettséget egy olyan hibához képest, amely minden TLS-t használó szolgáltatást érintene.

A STAR Labs részletesebb elemzése szerint a probléma felszabadított memória további használatához, vagyis use-after-free állapothoz vezethet.

A bemutatott sorozatban alkalmazásadatot egy nulla hosszúságú handshake-rekord, majd újabb alkalmazásadat követ. A rekordtípus-váltás hibás kezelése miatt a kernel érvénytelen socketpuffert helyezhet vissza a fogadási listára.

A socket későbbi lezárásakor a rendszer olyan memóriához fér hozzá, amelyet korábban már felszabadított.

A kutatók Linux 6.12.41 alatt, bekapcsolt Kernel Address Sanitizer mellett reprodukáltak kernelösszeomlást. Külön nyilvános kernelCTF-anyag működő exploitról számol be egy bekapcsolt védelmi mechanizmusokat használó tesztkörnyezetben. A kutató 100 próbálkozásból 79 sikeres futtatást jelzett.

A kTLS-hiba súlyosságát is eltérően értékelik

A CVE-2025-39682 súlyossági értékelései jelentősen különböznek. Az NVD és a CVE-rekord kritikus, 9,8-as pontszámot ad, míg a Red Hat 7,0-ra értékeli a hibát.

A Red Hat magas támadási összetettséggel számol, és saját termékeinél kisebb bizalmassági és sértetlenségi hatást feltételez.

Ha az azonnali javítás nem lehetséges, a vállalat átmeneti kockázatcsökkentésként a tls kernelmodul betöltésének megakadályozását javasolja. Forrás: Red Hat – CVE-2025-39682.

Ezt gondosan értékelni kell, mert a kTLS letiltása befolyásolhatja az arra épülő alkalmazásokat, vagy felhasználói térben végzett TLS-feldolgozásra kényszerítheti a szolgáltatásokat.

Miért fontos együtt vizsgálni a három hibát?

A sérülékenységek különböző kernelösszetevőket érintenek. Együttes jelentőségüket az adja, hogy eltérő környezetekben és támadási szakaszokban használhatók fel.

A CVE-2025-39682 lehetséges távoli támadási felületet teremt ott, ahol az érintett kTLS-feldolgozást használják.

A CVE-2025-39964 egy alacsony jogosultságú helyi felhasználónak vagy kompromittált konténernek adhat lehetőséget a kernel memóriájának támadására.

A CVE-2026-53266 külön jogosultságkiterjesztési lehetőséget hoz létre az érintett bridge netfilter- és ebtables-funkciókat használó rendszereken.

A CISA nem állította, hogy a támadók összekapcsolják a három hibát. Az időben egymáshoz közeli KEV-besorolás ugyanakkor indokolttá teszi, hogy a szervezetek a teljes lehetséges támadási útvonalat vizsgálják.

A felhős és konténeres környezetek külön figyelmet igényelnek. Egy helyi hozzáférést megkövetelő sérülékenység elérhető lehet konténerben, CI/CD-feldolgozón, többfelhasználós fejlesztői platformon vagy feltört alkalmazásfolyamatban futó, nem megbízható kód számára is.

Ha a támadás eléri a gazdagép kernelét, a konténeren belüli korlátozások már nem feltétlenül jelentenek hatékony biztonsági határt.

A hibák azt is megmutatják, miért elégtelen a kizárólag disztribúciónevekre épülő eszköznyilvántartás.

Két azonos Linux-disztribúciót futtató szerver kitettsége lényegesen eltérhet a telepített kernelcsomagoktól, a betöltött moduloktól, a hálózati konfigurációtól, a munkaterheléstől és attól függően, hogy az AF_ALG, az ebtables vagy a kTLS érintett funkciói elérhetők-e.

Frissíteni kell, és a korábbi behatolás lehetőségét is vizsgálni kell

A rendszergazdáknak közvetlenül a Linux-disztribúció vagy az adott eszköz gyártójától kell beszerezniük a javított kernelcsomagokat. Arról is meg kell győződniük, hogy a rendszer valóban a javított kernellel működik.

A frissítés telepítése újraindítás nélkül a sérülékeny kernelt hagyhatja futni a memóriában, kivéve, ha egy támogatott és jóváhagyott élő kerneljavítási megoldás ténylegesen alkalmazta a megfelelő korrekciót.

A biztonsági csapatoknak elsőbbséget kell adniuk:

  • az internet felől elérhető Linux-szervereknek;
  • a konténer- és Kubernetes-csomópontoknak;
  • a virtualizációs gazdagépeknek;
  • a többfelhasználós rendszereknek;
  • a CI/CD-futtatóknak;
  • a bridge-hálózatra épülő eszközöknek.

A nem megbízható kódot vagy munkaterhelést feldolgozó rendszereket akkor is magasabb kockázatúnak kell tekinteni, ha az alapul szolgáló sérülékenység helyi hozzáférést igényel.

A vizsgálatnak a frissítés előtti időszakra is ki kell terjednie, és nem támaszkodhat kizárólag hagyományos kártevőmintákra.

A kernel kihasználása lehetőséget adhat rootjogosultság megszerzésére, konténerből való kitörésre, a megfigyelés kikapcsolására vagy a bizonyítékok módosítására még azelőtt, hogy jól látható kártékony program jelenne meg.

A vizsgálóknak többek között az alábbiakat érdemes áttekinteniük:

  • megmagyarázhatatlan kernelösszeomlások és kernel panic események;
  • rendellenes konténer–gazdagép közötti tevékenység;
  • váratlan jogosultságváltozások;
  • AF_ALG socketek szokatlan használata;
  • kernelmodulok és ebtables-beállítások módosítása;
  • korábban alacsony jogosultságú szolgáltatásfiókok gyanús tevékenysége;
  • audit- és végponti megfigyelési adatok hiányai vagy manipulációjának jelei.

Mivel a cikkben ismertetett CISA-közlés nem tartalmazott konkrét kompromittálási indikátorokat vagy részletes támadásleírást, a védők nem rendelkeztek a kampányokat egyértelműen azonosító észlelési mintával.

Emiatt a gyors frissítés, a kitettség csökkentése és a viselkedésalapú vizsgálat fontosabb, mint egy minden környezetben alkalmazható észlelési szabály megjelenésére várni.

A CISA figyelmeztetése a három hibát az elméleti vagy laboratóriumi kockázatok köréből valós üzemeltetési fenyegetéssé emeli.

Az amerikai szövetségi kormányzaton kívüli szervezeteket a CISA határideje önmagában nem kötelezi, a KEV-katalógust azonban világszerte használják a javítások fontossági sorrendjének meghatározásához.

A Linux-infrastruktúrát működtető vállalatoknak ezért sürgősen értékelniük kell mindhárom sérülékenységet. A javítások telepítése mellett annak ellenőrzése is szükséges, hogy a támadók korábban nem szereztek-e hozzáférést.

A fordítás alapja: „CISA Orders Emergency Action As Three Linux Kernel Flaws Come Under Active Attack” – a bemásolt cikk.

Az oldal tartalma nem másolható!