Агентство CISA 18 вересня 2026 року внесло три вразливості ядра Linux до каталогу Known Exploited Vulnerabilities (KEV), посилаючись на свідчення активної експлуатації. Уражені підсистеми kTLS, netfilter bridge ebtables та криптографічний інтерфейс AF_ALG. Кінцевий термін усунення для федеральних агентств США — 21 вересня 2026 року. При цьому конкретні механізми експлуатації, жертви та атрибуція атак на момент публікації залишаються невідомими.
Технічні деталі вразливостей
CVE-2025-39682 — логічна помилка в kTLS
CVE-2025-39682 — вразливість типу «Improper Check for Unusual or Exceptional Conditions» у шляху приймання даних kTLS (kernel TLS). Логічна помилка під час обробки записів нульової довжини з rx_list дає змогу послідовності записів змішаного типу обійти перевірку типу вмісту в межах одного виклику recvmsg() і перейти до обробки даних. Згідно з рекомендацією Red Hat, вразливість може бути викликана віддалено, якщо в системі ввімкнено модуль TLS ULP (CONFIG_TLS) і він прикріплений до TCP-сокетів через SOL_TLS. Наслідки — розкриття вмісту пам’яті або відмова в обслуговуванні.
Важлива розбіжність в оцінках серйозності: cve.org присвоює цій вразливості CVSS 9.8, тоді як Red Hat у своїй продуктовій оцінці вказує 7.0. Джерело наводить лише оцінку cve.org без зазначення походження, що може створити завищене враження про ризик у конкретних конфігураціях. Крім того, вихідний матеріал характеризує вразливість як локальну, однак Red Hat вказує на можливість віддаленої експлуатації за ввімкненого kTLS — це суттєва розбіжність, яка впливає на пріоритизацію.
CVE-2026-53266 — запис за межами буфера в ebtables SNAT
CVE-2026-53266 — вразливість запису за межами буфера (CWE-825) у модулі netfilter bridge ebtables SNAT. За даними Red Hat, під час перезапису апаратної адреси відправника ARP у правилах ebtables SNAT відбувається некоректна модифікація нижчележних сторінок пам’яті. Експлуатація потребує наявності в системі спеціалізованих правил bridge netfilter, що працюють з ARP-трафіком на мостових інтерфейсах. Наслідки — непередбачувана поведінка системи, відмова в обслуговуванні або локальне підвищення привілеїв. Оцінка cve.org — CVSS 8.8, Red Hat — 7.5.
CVE-2025-39964 — стан гонки в AF_ALG
CVE-2025-39964 — вразливість стану гонки (CWE-366) у криптографічному користувацькому API ядра Linux. Згідно з рекомендацією Red Hat, конкурентні операції запису в один і той самий сокет AF_ALG призводять до чергування даних і несузгодженого внутрішнього стану сокета. Локальний користувач може спричинити аварійне завершення роботи системи або пошкодити результати криптографічних операцій, що створює загрозу відмови в обслуговуванні та порушення цілісності даних. Оцінка cve.org — CVSS 7.8, Red Hat — 5.5.
Розбіжність в оцінках серйозності
Усі три вразливості демонструють суттєву розбіжність між оцінками cve.org та продуктовими оцінками Red Hat. Різниця становить від 1.3 до 2.8 бала. Це пояснюється тим, що Red Hat оцінює вразливості в контексті конкретних продуктових конфігурацій, а cve.org — у найгіршому теоретичному сценарії. Під час визначення пріоритетів патчів організаціям слід враховувати обидва набори оцінок і співвідносити їх із власною реальною конфігурацією.
Оцінка впливу
Кожна з трьох вразливостей має специфічні передумови для експлуатації, що суттєво звужує коло уражених систем. CVE-2025-39682 актуальна лише для систем із увімкненим модулем kTLS — це, як правило, сервери, які використовують апаратне прискорення TLS на рівні ядра. CVE-2026-53266 потребує наявності мостових інтерфейсів із правилами ebtables SNAT для ARP — конфігурація, характерна для хостів віртуалізації та мережевих шлюзів. CVE-2025-39964 зачіпає системи, де користувацькі процеси звертаються до криптографічного API ядра через сокети AF_ALG.
Інформація про те, чи використовуються ці вразливості в межах єдиного ланцюжка атак, відсутня. Жодне з доступних джерел не описує конкретні методи експлуатації, жертв або групи, що стоять за атаками. Раніше ми аналізували додавання вразливостей Linux до каталогу KEV, і поточний випадок підтверджує тенденцію: ядро Linux і далі залишається пріоритетною ціллю для зловмисників.
Рекомендації щодо захисту
Red Hat надає конкретні заходи пом’якшення для кожної вразливості до виходу повноцінних патчів:
- CVE-2025-39682: заблокувати завантаження модуля
tlsчерез механізм blacklist ядра. Інструкції доступні в рекомендації Red Hat. - CVE-2026-53266: вимкнути перезапис апаратних ARP-адрес у правилах ebtables SNAT або видалити правила ebtables SNAT, що працюють з ARP-трафіком на мостових інтерфейсах.
- CVE-2025-39964: заблокувати завантаження модуля
af_algчерез blacklist ядра.
Слід враховувати, що блокування модулів tls та af_alg може порушити роботу застосунків, які залежать від апаратного прискорення TLS на рівні ядра або криптографічного API AF_ALG відповідно. Перед застосуванням цих заходів необхідно перевірити залежності в робочому середовищі. Повні діапазони уражених версій та ідентифікатори патчів у доступних рекомендаціях Red Hat на момент аналізу не вказані.
Раніше ми також розбирали вразливість RefluXFS у ядрі Linux, де аналогічний стан гонки призводив до підвищення привілеїв — CVE-2025-39964 належить до того самого класу проблем.
Організаціям, що експлуатують Linux-сервери з увімкненими kTLS, мостовими інтерфейсами ebtables або криптографічним API AF_ALG, слід негайно перевірити свої конфігурації та застосувати описані заходи пом’якшення. Для систем, де блокування модулів є неприйнятним, пріоритетом має стати оновлення ядра до версії з виправленнями, щойно вендор опублікує відповідні патчі.