Агентство CISA 18 сентября 2026 года внесло три уязвимости ядра Linux в каталог Known Exploited Vulnerabilities (KEV), ссылаясь на свидетельства активной эксплуатации. Затронуты подсистемы kTLS, netfilter bridge ebtables и криптографический интерфейс AF_ALG. Срок устранения для федеральных агентств США — 21 сентября 2026 года. При этом конкретные механизмы эксплуатации, жертвы и атрибуция атак на момент публикации остаются неизвестными.
Технические детали уязвимостей
CVE-2025-39682 — ошибка логики в kTLS
CVE-2025-39682 — уязвимость типа «Improper Check for Unusual or Exceptional Conditions» в пути приёма данных kTLS (kernel TLS). Логическая ошибка при обработке записей нулевой длины из rx_list позволяет последовательности записей смешанного типа обойти проверку типа контента в рамках одного вызова recvmsg() и перейти к обработке данных. Согласно рекомендации Red Hat, уязвимость может быть вызвана удалённо, если на системе включён модуль TLS ULP (CONFIG_TLS) и он прикреплён к TCP-сокетам через SOL_TLS. Последствия — раскрытие содержимого памяти или отказ в обслуживании.
Важное расхождение в оценках серьёзности: cve.org присваивает этой уязвимости CVSS 9.8, тогда как Red Hat в своей продуктовой оценке указывает 7.0. Исходный материал приводит только оценку cve.org без указания источника, что может создать завышенное впечатление о риске в конкретных конфигурациях. Кроме того, исходный материал характеризует уязвимость как локальную, однако Red Hat указывает на возможность удалённой эксплуатации при включённом kTLS — это существенное расхождение, влияющее на приоритизацию.
CVE-2026-53266 — запись за пределами буфера в ebtables SNAT
CVE-2026-53266 — уязвимость записи за пределами буфера (CWE-825) в модуле netfilter bridge ebtables SNAT. По данным Red Hat, при перезаписи аппаратного адреса отправителя ARP в правилах ebtables SNAT происходит некорректная модификация нижележащих страниц памяти. Эксплуатация требует наличия на системе специализированных правил bridge netfilter, оперирующих ARP-трафиком на мостовых интерфейсах. Последствия — непредсказуемое поведение системы, отказ в обслуживании или локальное повышение привилегий. Оценка cve.org — CVSS 8.8, Red Hat — 7.5.
CVE-2025-39964 — состояние гонки в AF_ALG
CVE-2025-39964 — уязвимость состояния гонки (CWE-366) в криптографическом пользовательском API ядра Linux. Согласно рекомендации Red Hat, конкурентные операции записи в один и тот же сокет AF_ALG приводят к чередованию данных и несогласованному внутреннему состоянию сокета. Локальный пользователь может вызвать аварийное завершение системы или повредить результаты криптографических операций, что создаёт угрозу отказа в обслуживании и нарушения целостности данных. Оценка cve.org — CVSS 7.8, Red Hat — 5.5.
Расхождение в оценках серьёзности
Все три уязвимости демонстрируют существенное расхождение между оценками cve.org и продуктовыми оценками Red Hat. Разница составляет от 1.3 до 2.8 балла. Это объясняется тем, что Red Hat оценивает уязвимости в контексте конкретных продуктовых конфигураций, а cve.org — в наихудшем теоретическом сценарии. При приоритизации патчей организациям следует учитывать оба набора оценок и сопоставлять их со своей реальной конфигурацией.
Оценка воздействия
Каждая из трёх уязвимостей имеет специфические предпосылки для эксплуатации, что существенно сужает круг затронутых систем. CVE-2025-39682 актуальна только для систем с включённым модулем kTLS — это, как правило, серверы, использующие аппаратное ускорение TLS на уровне ядра. CVE-2026-53266 требует наличия мостовых интерфейсов с правилами ebtables SNAT для ARP — конфигурация, характерная для виртуализационных хостов и сетевых шлюзов. CVE-2025-39964 затрагивает системы, где пользовательские процессы обращаются к криптографическому API ядра через сокеты AF_ALG.
Информация о том, используются ли эти уязвимости в рамках единой цепочки атак, отсутствует. Ни один из доступных источников не описывает конкретные методы эксплуатации, жертв или группировки, стоящие за атаками. Ранее мы анализировали добавление уязвимостей Linux в каталог KEV, и текущий случай подтверждает тенденцию: ядро Linux остаётся приоритетной целью для злоумышленников.
Рекомендации по защите
Red Hat предоставляет конкретные меры смягчения для каждой уязвимости до выхода полноценных патчей:
- CVE-2025-39682: заблокировать загрузку модуля
tlsчерез механизм blacklist ядра. Инструкции доступны в рекомендации Red Hat. - CVE-2026-53266: отключить перезапись аппаратных ARP-адресов в правилах ebtables SNAT или удалить правила ebtables SNAT, оперирующие ARP-трафиком на мостовых интерфейсах.
- CVE-2025-39964: заблокировать загрузку модуля
af_algчерез blacklist ядра.
Следует учитывать, что блокировка модулей tls и af_alg может нарушить работу приложений, зависящих от аппаратного ускорения TLS на уровне ядра или криптографического API AF_ALG соответственно. Перед применением этих мер необходимо проверить зависимости в рабочей среде. Полные диапазоны затронутых версий и идентификаторы патчей в доступных рекомендациях Red Hat на момент анализа не указаны.
Ранее мы также разбирали уязвимость RefluXFS в ядре Linux, где аналогичное состояние гонки приводило к повышению привилегий — CVE-2025-39964 относится к тому же классу проблем.
Организациям, эксплуатирующим Linux-серверы с включёнными kTLS, мостовыми интерфейсами ebtables или криптографическим API AF_ALG, следует немедленно проверить свои конфигурации и применить описанные меры смягчения. Для систем, где блокировка модулей неприемлема, приоритетом должно стать обновление ядра до версии с исправлениями, как только вендор опубликует соответствующие патчи.