CISA добавила три эксплуатируемые уязвимости ядра Linux в KEV

Агентство США по кибербезопасности и защите инфраструктуры CISA внесло в каталог Known Exploited Vulnerabilities три уязвимости ядра Linux с признаками активной эксплуатации: CVE-2025-39682 с оценкой CVSS 9,8, CVE-2026-53266 с CVSS 8,8 и CVE-2025-39964 с CVSS 7,8. Все три ошибки требуют локального доступа атакующего, однако последствия включают отказ в обслуживании, раскрытие памяти, повышение привилегий и нарушение целостности криптографических операций.
Какие ошибки попали в каталог KEV
CVE-2025-39682 связана с некорректной проверкой необычных или исключительных состояний в пути приёма TLS. Аутентифицированный локальный пользователь может использовать проблему для раскрытия содержимого памяти или отказа в обслуживании.
CVE-2026-53266 затрагивает путь переписывания ARP при SNAT в ebtables. Запись за пределы выделенного буфера способна привести к непредусмотренному поведению системы, отказу в обслуживании или локальному повышению привилегий.
CVE-2025-39964 представляет собой состояние гонки при одновременной записи в один сокет AF_ALG. Локальный атакующий может вызвать сбой системы либо исказить результаты криптографических операций, создав риск отказа в обслуживании и проблем с целостностью данных.
Что известно об эксплуатации
CISA указало на доказательства эксплуатации всех трёх уязвимостей в реальных атаках, но технические детали атак и сведения о возможной единой цепочке не раскрыты. Red Hat 19 сентября 2026 года обновила уведомления по всем трём CVE, подтвердив активную эксплуатацию.
Red Hat характеризует эти CVE как высокорисковые и сообщает о существовании публичных эксплойтов. Агентство рекомендует федеральным гражданским ведомствам США установить необходимые исправления до 21 сентября в рамках директивы BOD 26-04, которая устанавливает приоритизацию обновлений по риску.
Что проверить администраторам
Инцидент продолжает серию пополнений KEV: пополнение каталога KEV шестью уязвимостями показывает, что каталог следует использовать как практический список приоритетов для устранения рисков, а не только как справочник CVE. Для Linux-инфраструктуры важно сопоставить версии ядра с бюллетенями поставщика, проверить доступность исправлений и учесть системы, на которых возможен локальный доступ пользователей или запуск недоверенных рабочих нагрузок.
Организациям стоит в первую очередь проверить серверы и рабочие станции с ядрами, для которых поставщик выпустил обновления по этим идентификаторам. Если немедленная установка патча невозможна, следует зафиксировать затронутые активы и ограничить локальный доступ до проведения планового обновления.

