Mastodon Mastodon Mastodon Mastodon

CISA nimmt drei Schwachstellen im Linux-Kernel in den KEV-Katalog auf: was über die Ausnutzung bekannt ist und wie man sich schützt

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Die Behörde CISA hat am 18. September 2026 drei Schwachstellen des Linux-Kernels in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und verweist dabei auf Hinweise auf aktive Ausnutzung. Betroffen sind die Subsysteme kTLS, netfilter bridge ebtables und die kryptografische AF_ALG-Schnittstelle. Die Frist zur Behebung für US-Bundesbehörden endet am 21. September 2026. Konkrete Exploit-Mechanismen, Opfer und die Attribution der Angriffe sind zum Zeitpunkt der Veröffentlichung jedoch weiterhin unbekannt.

Technische Details der Schwachstellen

CVE-2025-39682 — Logikfehler in kTLS

CVE-2025-39682 ist eine Schwachstelle des Typs „Improper Check for Unusual or Exceptional Conditions“ im Empfangspfad von kTLS (kernel TLS). Ein Logikfehler bei der Verarbeitung von Einträgen mit Länge Null aus der rx_list ermöglicht es einer Folge von Einträgen gemischten Typs, die Prüfung des Content-Typs innerhalb eines einzelnen recvmsg()-Aufrufs zu umgehen und zur Datenverarbeitung überzugehen. Laut dem Sicherheitshinweis von Red Hat kann die Schwachstelle aus der Ferne ausgelöst werden, wenn das TLS-ULP-Modul (CONFIG_TLS) im System aktiviert ist und über SOL_TLS an TCP-Sockets angehängt wird. Die Folgen sind die Offenlegung von Speicherinhalten oder ein Denial of Service.

Es gibt eine wichtige Abweichung in der Bewertung der Schwere: cve.org vergibt für diese Schwachstelle einen CVSS-Score von 9.8, während Red Hat in seiner produktbezogenen Bewertung 7.0 angibt. Das Ausgangsmaterial führt nur die Bewertung von cve.org an, ohne die Quelle zu benennen, was in konkreten Konfigurationen einen überhöhten Eindruck des Risikos erwecken kann. Außerdem charakterisiert das Ausgangsmaterial die Schwachstelle als lokal, während Red Hat auf die Möglichkeit einer Remote-Ausnutzung bei aktiviertem kTLS hinweist — eine wesentliche Abweichung, die sich auf die Priorisierung auswirkt.

CVE-2026-53266 — Out-of-Bounds Write in ebtables SNAT

CVE-2026-53266 ist eine Out-of-Bounds-Schreib-Schwachstelle (CWE-825) im Modul netfilter bridge ebtables SNAT. Nach Angaben von Red Hat kommt es beim Überschreiben der ARP-Absenderadresse in ebtables-SNAT-Regeln zu einer fehlerhaften Modifikation der darunterliegenden Speicherseiten. Die Ausnutzung erfordert auf dem System spezielle bridge-netfilter-Regeln, die ARP-Verkehr auf Bridge-Interfaces verarbeiten. Die Folgen sind ein unvorhersehbares Systemverhalten, Denial of Service oder eine lokale Rechteausweitung. Die Bewertung von cve.org lautet CVSS 8.8, die von Red Hat 7.5.

CVE-2025-39964 — Race Condition in AF_ALG

CVE-2025-39964 ist eine Race-Condition-Schwachstelle (CWE-366) im kryptografischen Benutzer-API des Linux-Kernels. Laut dem Sicherheitshinweis von Red Hat führen gleichzeitige Schreiboperationen auf denselben AF_ALG-Socket zu einer Durchmischung der Daten und zu einem inkonsistenten internen Zustand des Sockets. Ein lokaler Benutzer kann dadurch einen Systemabsturz auslösen oder die Ergebnisse kryptografischer Operationen beschädigen, was die Gefahr eines Denial of Service und einer Beeinträchtigung der Datenintegrität schafft. Die Bewertung von cve.org lautet CVSS 7.8, die von Red Hat 5.5.

Abweichungen bei der Schweregradbewertung

Alle drei Schwachstellen weisen erhebliche Abweichungen zwischen den Bewertungen von cve.org und den produktbezogenen Bewertungen von Red Hat auf. Der Unterschied reicht von 1.3 bis 2.8 Punkten. Das erklärt sich dadurch, dass Red Hat Schwachstellen im Kontext konkreter Produktkonfigurationen bewertet, während cve.org vom theoretischen Worst-Case-Szenario ausgeht. Bei der Priorisierung von Patches sollten Organisationen beide Bewertungssätze berücksichtigen und sie mit ihrer tatsächlichen Konfiguration abgleichen.

Einschätzung der Auswirkungen

Jede der drei Schwachstellen hat spezifische Voraussetzungen für eine Ausnutzung, was den Kreis der betroffenen Systeme deutlich einschränkt. CVE-2025-39682 ist nur für Systeme relevant, in denen das kTLS-Modul aktiviert ist — typischerweise Server, die TLS-Hardwarebeschleunigung auf Kernel-Ebene nutzen. CVE-2026-53266 setzt Bridge-Interfaces mit ebtables-SNAT-Regeln für ARP voraus — eine Konfiguration, die für Virtualisierungshosts und Netzwerk-Gateways charakteristisch ist. CVE-2025-39964 betrifft Systeme, in denen Benutzerprozesse über AF_ALG-Sockets auf das kryptografische Kernel-API zugreifen.

Informationen darüber, ob diese Schwachstellen im Rahmen einer einheitlichen Angriffskette ausgenutzt werden, liegen nicht vor. Keine der verfügbaren Quellen beschreibt konkrete Exploit-Methoden, Opfer oder Gruppen, die hinter den Angriffen stehen. Zuvor haben wir bereits die Aufnahme von Linux-Schwachstellen in den KEV-Katalog analysiert, und der aktuelle Fall bestätigt diesen Trend: Der Linux-Kernel bleibt ein vorrangiges Ziel für Angreifer.

Empfehlungen zum Schutz

Red Hat stellt für jede Schwachstelle konkrete Maßnahmen zur Risikominderung bereit, bis vollständige Patches verfügbar sind:

  • CVE-2025-39682: Das Laden des Moduls tls über den Blacklist-Mechanismus des Kernels blockieren. Anleitungen sind im Sicherheitshinweis von Red Hat verfügbar.
  • CVE-2026-53266: Das Überschreiben von ARP-Hardwareadressen in ebtables-SNAT-Regeln deaktivieren oder ebtables-SNAT-Regeln entfernen, die ARP-Verkehr auf Bridge-Interfaces verarbeiten.
  • CVE-2025-39964: Das Laden des Moduls af_alg über den Kernel-Blacklist-Mechanismus blockieren.

Es ist zu beachten, dass das Blockieren der Module tls und af_alg den Betrieb von Anwendungen beeinträchtigen kann, die von TLS-Hardwarebeschleunigung auf Kernel-Ebene bzw. vom AF_ALG-Krypto-API abhängen. Vor der Umsetzung dieser Maßnahmen sollten die Abhängigkeiten in der Produktionsumgebung überprüft werden. Die vollständigen Bereiche der betroffenen Versionen und die Patch-IDs sind in den zum Zeitpunkt der Analyse verfügbaren Red-Hat-Hinweisen nicht angegeben.

Zuvor haben wir außerdem die RefluXFS-Schwachstelle im Linux-Kernel analysiert, bei der eine ähnliche Race Condition zu einer Rechteausweitung führte — CVE-2025-39964 gehört zur gleichen Problemklasse.

Organisationen, die Linux-Server mit aktiviertem kTLS, Bridge-Interfaces mit ebtables oder dem kryptografischen AF_ALG-API betreiben, sollten ihre Konfigurationen umgehend überprüfen und die beschriebenen Schutzmaßnahmen umsetzen. Für Systeme, bei denen das Blockieren von Modulen nicht infrage kommt, sollte das Update des Kernels auf eine Version mit Fixes Priorität haben, sobald der Hersteller entsprechende Patches veröffentlicht.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.