Американское агентство CISA внесло в каталог Known Exploited Vulnerabilities три ошибки ядра Linux, которые уже применяют злоумышленники. Федеральные ведомства США обязаны установить обновления и меры защиты до 22 сентября.
Самая древняя из них, CVE-2025-39964, присутствовала в коде 14 лет. Проблема в криптографическом интерфейсе AF_ALG: одновременная запись нескольких потоков в один сокет нарушает внутреннее состояние ядра и повреждает память. Компания STAR Labs продемонстрировала на Google kernelCTF, как это приводит к повышению привилегий и выходу из контейнера.
CVE-2026-53266 затрагивает SNAT в ebtables. При изменении аппаратного адреса в ARP-пакете ядро может записать данные в общую страницу памяти вместо создания отдельной копии. Это вызывает повреждение памяти, отказ в обслуживании и возможное повышение привилегий.
Третья уязвимость, CVE-2025-39682, находится в обработчике kernel TLS. Ядро неправильно работает с нулевыми TLS-записями и при определённых условиях смешивает записи разных типов в одном вызове recvmsg(). Red Hat отмечает возможность удалённого выполнения атаки на системах с активным kTLS. Публичный эксплойт уже существует.
CISA не раскрывает, какие группировки используют уязвимости и против каких организаций проводятся атаки. Агентство требует проводить forensic анализ затронутых систем — проверять не только наличие патча, но и следы успешного взлома. Связей с операторами вымогателей пока не обнаружено.
Основная защита: обновить ядро или пакет от разработчика дистрибутива. Red Hat предложил временные меры для каждой ошибки: отключение модуля AF_ALG, удаление уязвимых правил SNAT в ebtables и блокировка модуля TLS там, где его функции не требуются.
Недавно четыре другие уязвимости Linux возрастом от 10 до 21 года получили рабочие эксплойты для повышения привилегий до root, одна из них допускает удалённый сценарий при определённой конфигурации. Весной похожая проблема произошла с Dirty Frag — ошибка около девяти лет в криптографической подсистеме ядра позволяла обычному пользователю получить root-доступ.
Демонстрационный эксплойт уязвимости Bad Epoll, позволяющей получить root через гонку в epoll, показывал до 99% успешных запусков на тестовых системах.
