Az amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség, a CISA sürgős vizsgálatra és védelmi intézkedésekre utasította a szövetségi szerveket három Linux kernel sérülékenység miatt. Az ügynökség bizonyítékot kapott arra, hogy a hibákat valós támadásokban használják ki.
A CVE-2025-39964, a CVE-2025-39682 és a CVE-2026-53266 a Linux rendszermag különböző részeit érinti: a felhasználói térből elérhető kriptográfiai interfészt, a kernel TLS-megvalósítását és az ebtables hálózaticím-fordítási kódját.
A CISA mindhárom hibát felvette az ismerten kihasznált sérülékenységek Known Exploited Vulnerabilities, röviden KEV-katalógusába. Ebbe olyan sérülékenységek kerülnek, amelyek kihasználásáról az ügynökség hiteles bizonyítékkal rendelkezik.
A CVE-2025-39964 és a CVE-2026-53266 felvételét a CISA szeptember 18-án közös riasztásban jelentette be.
Az érintett amerikai szövetségi polgári végrehajtó szerveknek 2026. szeptember 21-ig kellett alkalmazniuk a gyártói javításokat vagy más jóváhagyott kockázatcsökkentő intézkedéseket. A szokatlanul rövid határidő azt jelzi, hogy a CISA kiemelt üzemeltetési figyelmet tart szükségesnek.
Az előírás az érintett rendszerek gyors, digitális bizonyítékokra épülő előzetes vizsgálatára is kiterjed. A szerveknek ezért a frissítés telepítésén túl azt is értékelniük kell, hogy a sérülékeny eszközöket korábban már kompromittálhatták-e.
A CISA nem hozta nyilvánosságra, mely támadók használják a hibákat, hány rendszert céloztak meg, illetve összekapcsolták-e a három sérülékenységet egyetlen támadási láncban. A szeptember 21-i állapot szerint az ügynökség egyiknél sem jelzett ismert zsarolóvírusos felhasználást.
A nyilvános incidensrészletek hiánya nem bizonyítja, hogy a kihasználás korlátozott. A KEV-listára kerülés megerősíti a valós támadási használatot, de nem mutatja meg annak elterjedtségét. Azt sem árulja el, hogy a támadók saját exploitot, nyilvános kutatás módosított változatát vagy a közzétett demonstrációktól függetlenül fejlesztett eszközöket alkalmaznak.
A három Linux kernel sérülékenység röviden
| Sérülékenység | Érintett összetevő | Fő kockázat és feltétel |
|---|---|---|
| CVE-2025-39964 | AF_ALG kriptográfiai interfész | Helyi hozzáférésből előidézhető memóriasérülés; megfelelő körülmények között jogosultságkiterjesztés és konténerből való kitörés |
| CVE-2026-53266 | Bridge netfilter, ebtables SNAT | Megosztott memórialapok sérülése, szolgáltatásmegtagadás vagy helyi jogosultságkiterjesztés az érintett funkció használatakor |
| CVE-2025-39682 | Kernel TLS, azaz kTLS | Távolról kiváltható memóriakezelési hiba olyan kapcsolatoknál, ahol ténylegesen használják az érintett kTLS-funkciót |
A három hiba nem ugyanazt az összetevőt érinti, és nem tekinthető egyetlen közös exploitnak.
Tizennégy éves kriptográfiai hiba veszélyeztetheti a gazdagépeket és konténereket
A CVE-2025-39964 az AF_ALG interfészt érinti. Ez lehetővé teszi, hogy a felhasználói térben futó alkalmazások socketeken keresztül vegyék igénybe a Linux kernel kriptográfiai műveleteit.
A sérülékenység akkor jelentkezik, amikor több végrehajtási szál egyszerre ír ugyanabba az AF_ALG socketbe. A párhuzamos írások egymásba csúszhatnak, következetlenné téve a socket belső állapotát, és memóriasérülést okozhatnak.
A Red Hat a kernel felhasználói kriptográfiai API-jában lévő versenyhelyzetként írja le a problémát. Elemzése szerint egy helyi felhasználó összeomlaszthatja a sérülékeny rendszert, vagy megrongálhatja a kriptográfiai műveletek eredményét. Ez szolgáltatásmegtagadáshoz és adatsértetlenségi problémákhoz vezethet.
A Linux fő fejlesztési ágában készült javítás kizárólagos írási hozzáférést vezet be, így egy időben csak egy író hajthat végre sendmsg() műveletet az adott socketen.
A hiba azért kapott különös figyelmet, mert az érintett kód a 2011-ben kiadott Linux 2.6.38 verzióig vezethető vissza. A STAR Labs szerint a probléma így nagyjából 14 évig maradt a kernelben a felfedezése előtt.
A Linux saját sérülékenységi adatai is a 2.6.38-as verzióig vezetik vissza az érintettséget. A projekt által felsorolt javított kiadások között szerepel:
- 5.10.245;
- 5.15.194;
- 6.1.154;
- 6.6.108;
- 6.12.49;
- 6.16.9;
- 6.17.
A szervezeteknek azonban a saját Linux-disztribúciójuk csomagjait és biztonsági közleményeit kell alapul venniük. A vállalati szállítók gyakran visszaemelik a javításokat a korábbi kernelverziókba, így a csomag verziószáma nem feltétlenül egyezik meg a Linux-projekt javított upstream kiadásával.
Miért térnek el a súlyossági értékelések?
A CVE-2025-39964 nyilvános súlyossági pontszámai eltérnek. Az NVD 5,5-ös, a Red Hat 7,3-as, a CVE-rekord pedig 7,8-as értékelést közöl.
Ez jól mutatja, miért nem elegendő egy kernelhiba kockázatát egyetlen CVSS-szám alapján megítélni. A Red Hat helyi hozzáférést és alacsony jogosultságot feltételez, ugyanakkor a sikeres kihasználás az értékelése szerint jelentős bizalmassági és rendelkezésre állási hatással járhat. Forrás: Red Hat – CVE-2025-39964.
A helyi hozzáférési követelmény önmagában nem teszi alacsony kockázatúvá a hibát. A támadó először feltörhet egy internet felől elérhető alkalmazást, megszerezhet egy felhasználói fiókot, vagy kódfuttatást érhet el egy konténerben. Ezután kernelhibával próbálhat kilépni a korlátozott környezetből, illetve magasabb jogosultságot szerezni a gazdagépen.
A Linux CVE-rekordja szerint egy különleges jogosultságok nélküli felhasználó – akár konténerből vagy nem privilegizált felhasználói névtérből – capability-ellenőrzés nélkül is elérheti a sérülékeny AF_ALG-funkciót. A technikai értékelés szerint az ebből eredő memóriasérülés jogosultságkiterjesztésre is alkalmas lehet.
A STAR Labs kutatói a Google kernelCTF környezetében jogosultságkiterjesztést és konténerből való kitörést is bemutattak. Ez azt igazolja, hogy megfelelő körülmények között a hatás túlterjedhet a rendszerösszeomláson vagy a hibás kriptográfiai eredményen.
A kernelCTF-demonstráció azonban önmagában nem bizonyítja, hogy a jelenlegi támadásokban pontosan ugyanazt a technikát használják. A kutatás ellenőrzött célrendszeren igazolja a kihasználhatóságot; a valós támadásokban történő használat megerősítését a CISA külön KEV-besorolása adja.
Az ebtables hibája a fájlok gyorsítótárazott adatait is veszélyeztetheti
A CVE-2026-53266 egy memóriaterületen kívüli írási hiba, amely a Linux bridge netfilter alrendszerében található ebtables forráscím-fordítási, vagyis SNAT-célját érinti.
Az érintett kód átírhatja az Ethernet-forráscímet, és opcionálisan az Address Resolution Protocol, azaz ARP-csomagban szereplő küldő hardvercímét is.
A probléma abból ered, hogy az ARP-adatok átírása az skb_store_bits() használatával úgy történhet meg, hogy a rendszer előtte nem biztosítja a socketpuffer megfelelő részének biztonságos írhatóságát.
Ha ez a terület megosztott, fájlhoz kapcsolódó memóriára hivatkozik, a művelet a fájladatokat tároló lapgyorsítótár, azaz page cache tartalmát módosíthatja egy saját használatú csomagpuffer helyett.
Ez memóriasérüléshez, rendszerhibához vagy helyi jogosultságkiterjesztéshez vezethet.
A Red Hat „Important” besorolást adott a hibának. Elemzése szerint egy helyi támadó memóriasérülést, szolgáltatásmegtagadást vagy jogosultságkiterjesztést idézhet elő vele.
A javítás úgy módosítja az ebtables kódját, hogy a csomag ARP-része a cím átírása előtt megfelelően írhatóvá váljon. A Red Hat már beépítette a korrekciót kernelbiztonsági frissítéseibe, köztük egy augusztusban közzétett javításba. Forrás: Red Hat – CVE-2026-53266.
Miért merült fel a Dirty Pipe-pal való összehasonlítás?
Kimmo Suominen biztonsági kutató javításállapot-követőt és elemzést tett közzé arról, hogy a hiba átalakítható-e a page cache célzott módosítására használható módszerré, a 2022-ben nyilvánosságra hozott Dirty Pipe sérülékenységhez hasonlóan.
Az összehasonlítás technikai szempontból jelentős. A Dirty Pipe lehetővé tette, hogy nem privilegizált felhasználók a lapgyorsítótáron keresztül csak olvasható fájlok adatait írják felül. Ezt magas jogosultsággal futó programok vagy konfigurációs fájlok módosítására is fel lehetett használni.
A CVE-2026-53266 esetében a felvetett jogosultságkiterjesztési út attól függ, sikerül-e úgy kialakítani az érintett csomagmemória elrendezését, hogy az ARP-átírás egy támadói szempontból hasznos, fájlhoz kapcsolódó memórialapot érjen el.
A teljes, Dirty Pipe-hoz hasonló támadási lánc ennél a konkrét hibánál elemzett lehetőség, nem általánosan demonstrált nyilvános exploit.
A rendszergazdáknak ezért három külön dolgot kell megkülönböztetniük:
- a megerősített memóriasérülési hibát;
- a CISA által megerősített valós kihasználást;
- a támadók pontos módszeréről kialakuló, még nem teljes nyilvános technikai képet.
Különös figyelmet érdemelnek a Linux bridge-hálózatokat, ebtables funkciókat, konténerhálózatokat vagy virtualizációt használó rendszerek.
Ezek a technológiák gyakoriak tárhelyszolgáltatói környezetekben, biztonsági eszközökben, konténerplatformokon és olyan infrastruktúrákban, ahol virtuális munkaterheléseket szoftveres hálózati hidak kötnek össze.
Az érintettség nem dönthető el pusztán abból, hogy a gép rendelkezik-e nyilvános IP-címmel. Mivel a CVE-2026-53266 elsősorban egy kezdeti behatolás utáni jogosultságkiterjesztési lehetőség, egy belső szerver vagy konténergazda is értékes célponttá válhat, miután a támadó más hibán keresztül már bejutott.
A kernel TLS-hibája távolról is kiváltható
A harmadik sérülékenység, a CVE-2025-39682 a Linux kernel TLS-fogadási útvonalában, közismert nevén a kTLS-ben található.
A kernel TLS a TLS-rekordok feldolgozásának egy részét a rendszermagba helyezi át a teljesítmény javítása érdekében.
Bizonyos nagy adatforgalmú webes, tárolási és hálózati szolgáltatások használják, de attól még nem aktív minden Linux-szerveren, hogy a rendszer támogat HTTPS- vagy TLS-kapcsolatokat.
A sérülékenység egy olyan nulla hosszúságú rekord kezeléséhez kapcsolódik, amelyet a kTLS a fogadási listájáról vesz át. Különböző TLS-rekordtípusok speciálisan összeállított sorozata megsértheti azt a feldolgozási szabályt, amely szerint egy recvmsg() hívásnak vagy egymást követő alkalmazásadat-rekordokat, vagy egyetlen, nem alkalmazásadatot tartalmazó rekordot kell kezelnie.
A Red Hat szerint a hiba távolról is kiváltható, de csak akkor, ha a kernel TLS-támogatással készült, és az érintett TCP-sockethez ténylegesen hozzá van kapcsolva a TLS felső rétegbeli protokollkezelése.
Ez jelentősen szűkíti a kitettséget egy olyan hibához képest, amely minden TLS-t használó szolgáltatást érintene.
A STAR Labs részletesebb elemzése szerint a probléma felszabadított memória további használatához, vagyis use-after-free állapothoz vezethet.
A bemutatott sorozatban alkalmazásadatot egy nulla hosszúságú handshake-rekord, majd újabb alkalmazásadat követ. A rekordtípus-váltás hibás kezelése miatt a kernel érvénytelen socketpuffert helyezhet vissza a fogadási listára.
A socket későbbi lezárásakor a rendszer olyan memóriához fér hozzá, amelyet korábban már felszabadított.
A kutatók Linux 6.12.41 alatt, bekapcsolt Kernel Address Sanitizer mellett reprodukáltak kernelösszeomlást. Külön nyilvános kernelCTF-anyag működő exploitról számol be egy bekapcsolt védelmi mechanizmusokat használó tesztkörnyezetben. A kutató 100 próbálkozásból 79 sikeres futtatást jelzett.
A kTLS-hiba súlyosságát is eltérően értékelik
A CVE-2025-39682 súlyossági értékelései jelentősen különböznek. Az NVD és a CVE-rekord kritikus, 9,8-as pontszámot ad, míg a Red Hat 7,0-ra értékeli a hibát.
A Red Hat magas támadási összetettséggel számol, és saját termékeinél kisebb bizalmassági és sértetlenségi hatást feltételez.
Ha az azonnali javítás nem lehetséges, a vállalat átmeneti kockázatcsökkentésként a tls kernelmodul betöltésének megakadályozását javasolja. Forrás: Red Hat – CVE-2025-39682.
Ezt gondosan értékelni kell, mert a kTLS letiltása befolyásolhatja az arra épülő alkalmazásokat, vagy felhasználói térben végzett TLS-feldolgozásra kényszerítheti a szolgáltatásokat.
Miért fontos együtt vizsgálni a három hibát?
A sérülékenységek különböző kernelösszetevőket érintenek. Együttes jelentőségüket az adja, hogy eltérő környezetekben és támadási szakaszokban használhatók fel.
A CVE-2025-39682 lehetséges távoli támadási felületet teremt ott, ahol az érintett kTLS-feldolgozást használják.
A CVE-2025-39964 egy alacsony jogosultságú helyi felhasználónak vagy kompromittált konténernek adhat lehetőséget a kernel memóriájának támadására.
A CVE-2026-53266 külön jogosultságkiterjesztési lehetőséget hoz létre az érintett bridge netfilter- és ebtables-funkciókat használó rendszereken.
A CISA nem állította, hogy a támadók összekapcsolják a három hibát. Az időben egymáshoz közeli KEV-besorolás ugyanakkor indokolttá teszi, hogy a szervezetek a teljes lehetséges támadási útvonalat vizsgálják.
A felhős és konténeres környezetek külön figyelmet igényelnek. Egy helyi hozzáférést megkövetelő sérülékenység elérhető lehet konténerben, CI/CD-feldolgozón, többfelhasználós fejlesztői platformon vagy feltört alkalmazásfolyamatban futó, nem megbízható kód számára is.
Ha a támadás eléri a gazdagép kernelét, a konténeren belüli korlátozások már nem feltétlenül jelentenek hatékony biztonsági határt.
A hibák azt is megmutatják, miért elégtelen a kizárólag disztribúciónevekre épülő eszköznyilvántartás.
Két azonos Linux-disztribúciót futtató szerver kitettsége lényegesen eltérhet a telepített kernelcsomagoktól, a betöltött moduloktól, a hálózati konfigurációtól, a munkaterheléstől és attól függően, hogy az AF_ALG, az ebtables vagy a kTLS érintett funkciói elérhetők-e.
Frissíteni kell, és a korábbi behatolás lehetőségét is vizsgálni kell
A rendszergazdáknak közvetlenül a Linux-disztribúció vagy az adott eszköz gyártójától kell beszerezniük a javított kernelcsomagokat. Arról is meg kell győződniük, hogy a rendszer valóban a javított kernellel működik.
A frissítés telepítése újraindítás nélkül a sérülékeny kernelt hagyhatja futni a memóriában, kivéve, ha egy támogatott és jóváhagyott élő kerneljavítási megoldás ténylegesen alkalmazta a megfelelő korrekciót.
A biztonsági csapatoknak elsőbbséget kell adniuk:
- az internet felől elérhető Linux-szervereknek;
- a konténer- és Kubernetes-csomópontoknak;
- a virtualizációs gazdagépeknek;
- a többfelhasználós rendszereknek;
- a CI/CD-futtatóknak;
- a bridge-hálózatra épülő eszközöknek.
A nem megbízható kódot vagy munkaterhelést feldolgozó rendszereket akkor is magasabb kockázatúnak kell tekinteni, ha az alapul szolgáló sérülékenység helyi hozzáférést igényel.
A vizsgálatnak a frissítés előtti időszakra is ki kell terjednie, és nem támaszkodhat kizárólag hagyományos kártevőmintákra.
A kernel kihasználása lehetőséget adhat rootjogosultság megszerzésére, konténerből való kitörésre, a megfigyelés kikapcsolására vagy a bizonyítékok módosítására még azelőtt, hogy jól látható kártékony program jelenne meg.
A vizsgálóknak többek között az alábbiakat érdemes áttekinteniük:
- megmagyarázhatatlan kernelösszeomlások és kernel panic események;
- rendellenes konténer–gazdagép közötti tevékenység;
- váratlan jogosultságváltozások;
- AF_ALG socketek szokatlan használata;
- kernelmodulok és ebtables-beállítások módosítása;
- korábban alacsony jogosultságú szolgáltatásfiókok gyanús tevékenysége;
- audit- és végponti megfigyelési adatok hiányai vagy manipulációjának jelei.
Mivel a cikkben ismertetett CISA-közlés nem tartalmazott konkrét kompromittálási indikátorokat vagy részletes támadásleírást, a védők nem rendelkeztek a kampányokat egyértelműen azonosító észlelési mintával.
Emiatt a gyors frissítés, a kitettség csökkentése és a viselkedésalapú vizsgálat fontosabb, mint egy minden környezetben alkalmazható észlelési szabály megjelenésére várni.
A CISA figyelmeztetése a három hibát az elméleti vagy laboratóriumi kockázatok köréből valós üzemeltetési fenyegetéssé emeli.
Az amerikai szövetségi kormányzaton kívüli szervezeteket a CISA határideje önmagában nem kötelezi, a KEV-katalógust azonban világszerte használják a javítások fontossági sorrendjének meghatározásához.
A Linux-infrastruktúrát működtető vállalatoknak ezért sürgősen értékelniük kell mindhárom sérülékenységet. A javítások telepítése mellett annak ellenőrzése is szükséges, hogy a támadók korábban nem szereztek-e hozzáférést.
A fordítás alapja: „CISA Orders Emergency Action As Three Linux Kernel Flaws Come Under Active Attack” – a bemásolt cikk.





