CISA 18 сентября 2026 года внесла в каталог Known Exploited Vulnerabilities три уязвимости ядра Linux — CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964. Все три уже эксплуатируют в реальных атаках, а срок устранения по Binding Operational Directive 26-04 назначен на 21 сентября. Помимо установки патчей CISA пометила каждую из них как требующую форензик-триажа: подведомственные агентства обязаны не просто обновиться, а проверить потенциально затронутые системы на следы компрометации.
Ведомство не назвало ни атакующих, ни жертв, ни техник эксплуатации, а причастность вымогателей остаётся неизвестной. Отсутствие деталей о кампании не снижает риск: включение в KEV само по себе подтверждает, что эксплуатация состоялась.
CVE-2025-39682: критическая ошибка в приёме TLS с CVSS 9.8
Самая тяжёлая из трёх — CVE-2025-39682, критическая некорректная проверка условия в пути приёма Transport Layer Security в ядре Linux. CVE-запись присваивает ей CVSS 9.8 и описывает частный случай: запись нулевой длины, полученная из rx_list, обходит штатную обработку типа записи в recvmsg(). Следующие TLS-записи после этого могут обрабатываться исходя из неверных предположений о zero-copy и организации очереди.
Уязвимость работает, когда включён kTLS (kernel TLS) и привязан к TCP-сокетам. Red Hat указывает, что затронутый путь кода можно вызвать удалённо при использовании этой функциональности, поэтому сервисы, доступные из интернета и применяющие kTLS, — первоочередной приоритет для исправления.
На уровне исходного кода нарушается важное правило пути приёма: одна операция recvmsg() должна обрабатывать либо непрерывные записи данных, либо одну запись, не являющуюся данными. Если первая запись в очереди имеет нулевую длину, проверка перехода типа может быть пропущена, что способно привести к небезопасному состоянию буфера сокета.
Патчи для стабильных веток ядра уже есть в upstream, но администраторам стоит использовать пакеты ядра от дистрибутива, содержащие исправление, а не оценивать подверженность только по общим номерам версий.
CVE-2026-53266: запись за границы в ebtables SNAT
CVE-2026-53266 — высокоопасная запись за границы буфера в цели SNAT модуля netfilter bridge ebtables с CVSS 8.8. При необязательной перезаписи аппаратного адреса отправителя ARP ядро может вызвать skb_store_bits(), не убедившись, что диапазон назначения доступен для записи. Если эти данные остаются в нелинейном фрагменте буфера сокета, подкреплённом страницей файла, импортированной через splice, операция может писать напрямую в нижележащую страницу.
Red Hat предупреждает: локальный атакующий, нацеленный на систему с определёнными правилами bridge netfilter, способен вызвать повреждение памяти, отказ в обслуживании или потенциальное повышение привилегий. Исправление в upstream гарантирует, что диапазон аппаратного адреса отправителя ARP доступен для записи, прежде чем ядро прочитает заголовок ARP и выполнит изменение.
CVE-2025-39964: гонка в интерфейсе AF_ALG
CVE-2025-39964 — состояние гонки в криптографическом интерфейсе ядра AF_ALG. Параллельные записи в один и тот же сокет AF_ALG могут непредсказуемо перемежаться и оставлять внутреннее состояние несогласованным. Оценка — CVSS 7.8, вектор указывает на локальный путь атаки с низкими привилегиями и потенциально высокое влияние на конфиденциальность, целостность и доступность. Исправление вводит исключительное право на запись: одновременно sendmsg() может использовать только один писатель.
Что делать администратору
Порядок действий по CISA: установить ядерные обновления от вендора, перезагрузиться в исправленное ядро и после этого проверить активную версию. Там, где патчей нет, ведомство советует применять меры вендора, следовать облачным указаниям BOD 26-04 или выводить из эксплуатации неподдерживаемые продукты.
Временные меры защиты, которые можно рассмотреть: отключить неиспользуемый kTLS, убрать правила ebtables SNAT с перезаписью ARP, ограничить CAP_NET_ADMIN или запретить загрузку модуля af_alg — каждый шаг только после оценки влияния на работу.
До устранения командам безопасности стоит сохранить телеметрию и проверить открытые системы на краши ядра, подозрительные изменения привилегий, неожиданную активность пространств имён и несанкционированные правки netfilter. С приближением срока 21 сентября быстрое патчирование нужно сочетать с форензик-оценкой: важно понять, были ли уязвимые системы скомпрометированы ещё до установки исправлений.
Для российских администраторов практическая сторона та же, что и у четырёх недавних уязвимостей повышения привилегий в ядре Linux: сроки BOD 26-04 формально касаются американских федеральных агентств, но сами CVE закрываются в обычных дистрибутивах, а эксплуатация kTLS-сервисов и правил ebtables не зависит от юрисдикции. Если в инфраструктуре есть интернет-доступные сервисы с kTLS или нестандартные правила bridge netfilter, обновление ядра с перезагрузкой стоит ставить в ближайшее окно обслуживания. Полезно также свериться с разбором RefluXFS (CVE-2026-64600) — там показано, почему оценка только по версии ядра даёт ложную картину.
Частые вопросы
Какие именно уязвимости добавили в KEV?
CVE-2025-39682 (CVSS 9.8, путь приёма TLS в ядре), CVE-2026-53266 (CVSS 8.8, запись за границы в ebtables SNAT) и CVE-2025-39964 (CVSS 7.8, гонка в AF_ALG). Все три внесены 18 сентября 2026 года.
Кого касается этот срок 21 сентября?
Формально — подведомственные гражданские агентства США, на которые распространяется BOD 26-04. Остальным организациям CISA адресует те же рекомендации, но без юридического дедлайна.
Чем опасна CVE-2025-39682 на практике?
Она срабатывает там, где включён kTLS и привязан к TCP-сокетам. Red Hat называет этот путь кода удалённо вызываемым, поэтому интернет-доступные сервисы с kTLS — главный приоритет.
Что такое форензик-триаж и зачем он нужен?
Это требование CISA исследовать потенциально затронутые активы на признаки компрометации, а не считать установку патча единственным ответом. Патч закрывает дыру, но не отменяет уже случившегося взлома.
Где взять исправление для ядра?
В пакетах ядра от вашего дистрибутива. В upstream есть патчи для стабильных веток, но CISA и Red Hat советуют не оценивать подверженность по общим номерам версий, а ставить вендорскую сборку с исправлением.
Можно ли обойтись без перезагрузки?
Нет: CISA прямо указывает перезагрузиться в исправленное ядро и затем проверить активную версию. Обновление пакета без перезагрузки оставит работать старое ядро.
Какие временные меры доступны, если патч поставить нельзя?
Отключить неиспользуемый kTLS, удалить правила ebtables SNAT с перезаписью ARP, ограничить CAP_NET_ADMIN, запретить загрузку модуля af_alg. Каждую меру нужно сначала оценить по влиянию на рабочие процессы.
На что смотреть при проверке систем?
На краши ядра, подозрительные изменения привилегий, неожиданную активность пространств имён и несанкционированные изменения netfilter. Телеметрию стоит сохранить до начала устранения уязвимостей.
Известно ли, кто стоит за атаками?
Нет. CISA не раскрыла ни атакующих, ни жертв, ни техник эксплуатации, а связь с программами-вымогателями остаётся неизвестной.
Источник: cybersecuritynews.com