
Wprowadzenie do problemu / definicja
Amerykańska agencja CISA ostrzegła przed aktywnym wykorzystywaniem trzech podatności w jądrze Linux. Sprawa ma wysoką wagę operacyjną, ponieważ dotyczy podstawowego komponentu wykorzystywanego przez serwery, środowiska kontenerowe, urządzenia sieciowe oraz infrastrukturę chmurową. Luki obejmują obszary kryptografii, filtrowania ruchu oraz obsługi jądrowego TLS, co zwiększa ich znaczenie dla administratorów i zespołów bezpieczeństwa.
Dodanie błędów do katalogu Known Exploited Vulnerabilities oznacza, iż nie są to już wyłącznie teoretyczne problemy. Istnieją przesłanki wskazujące na ich wykorzystanie w rzeczywistych atakach, a to wymusza natychmiastową priorytetyzację działań naprawczych.
W skrócie
CISA wskazała trzy luki aktywnie wykorzystywane w środowiskach produkcyjnych: CVE-2025-39964, CVE-2026-53266 oraz CVE-2025-39682. Błędy dotyczą odpowiednio interfejsu AF_ALG, implementacji ebtables SNAT oraz ścieżki odbioru kTLS.
- CVE-2025-39964 wiąże się z race condition w interfejsie kryptograficznym AF_ALG.
- CVE-2026-53266 dotyczy zapisu poza bufor w mechanizmie ebtables SNAT.
- CVE-2025-39682 obejmuje błąd logiki w obsłudze odbieranych rekordów kTLS.
Dla części problemów dostępne są publiczne analizy techniczne, a co najmniej jedna z luk była obecna w kodzie przez wiele lat. To oznacza, iż organizacje powinny nie tylko wdrożyć poprawki, ale również sprawdzić, czy podatności nie zostały już użyte do kompromitacji systemów.
Kontekst / historia
Katalog KEV prowadzony przez CISA jest traktowany jako jeden z najważniejszych wskaźników priorytetu naprawczego. Wpis do tego zestawienia oznacza potwierdzone aktywne wykorzystanie podatności, choćby jeżeli szczegóły kampanii nie zostały szeroko ujawnione publicznie.
W tym przypadku problem nie dotyczy jednego modułu, ale kilku niezależnych obszarów jądra Linux. To istotne, ponieważ potencjalnie narażone mogą być zarówno klasyczne serwery linuksowe, jak i hosty kontenerowe, urządzenia brzegowe, appliance’y sieciowe czy systemy korzystające z akceleracji TLS w jądrze.
Na szczególną uwagę zasługuje CVE-2025-39964. Według dostępnych informacji wada mogła pozostawać w kodzie przez około 14 lat, co dobrze pokazuje, jak długo błędy współbieżności mogą funkcjonować w dojrzałych komponentach systemowych, zanim zostaną wykryte i wykorzystane w praktyce.
Analiza techniczna
CVE-2025-39964 dotyczy race condition w interfejsie AF_ALG, który udostępnia operacje kryptograficzne za pośrednictwem gniazd jądra. Problem pojawia się przy współbieżnych zapisach do tego samego gniazda, co może prowadzić do uszkodzenia stanu per-socket, nieprzewidywalnego mieszania danych wejściowych i błędnych wyników operacji kryptograficznych. W sprzyjających warunkach może to otworzyć drogę do awarii procesu, destabilizacji hosta, a choćby eskalacji uprawnień.
CVE-2026-53266 obejmuje błąd typu out-of-bounds write w implementacji ebtables SNAT w warstwie bridge/netfilter. Technicznie problem wynika z modyfikacji adresu ARP w pamięci bez wcześniejszego zapewnienia poprawnej zapisywalności odpowiedniego zakresu pakietu. Tego rodzaju wada narusza bezpieczeństwo pamięci jądra i może zostać wykorzystana do nieautoryzowanej modyfikacji danych, a w określonych scenariuszach również do uzyskania wyższych uprawnień.
CVE-2025-39682 dotyczy logiki odbioru w kTLS. Błąd wiąże się z nieprawidłową obsługą rekordów o zerowej długości, które są przechowywane do późniejszego przetwarzania. W efekcie różne typy rekordów TLS mogą zostać potraktowane wspólnie, mimo iż powinny być rozdzielane zgodnie z logiką ścieżki odbiorczej. Taka niespójność może prowadzić do naruszenia integralności przetwarzanych danych i stworzyć warunki do bardziej złożonych nadużyć.
W praktyce opisane luki nie mają już wyłącznie znaczenia badawczego. Publicznie dostępne informacje o analizach technicznych i metodach wykorzystania obniżają próg wejścia dla atakujących, zwłaszcza tam, gdzie cykl aktualizacji jest długi lub nieregularny.
Konsekwencje / ryzyko
Najpoważniejsze ryzyko obejmuje lokalną eskalację uprawnień, naruszenie integralności pamięci jądra, destabilizację systemu oraz wykorzystanie błędów jako elementu większego łańcucha ataku. W niektórych środowiskach skutki mogą wykraczać poza pojedynczy host i prowadzić do obejścia mechanizmów izolacji.
- zagrożone są serwery współdzielone i hosty wielodostępne,
- szczególnie istotne ryzyko dotyczy platform kontenerowych i środowisk wielodzierżawnych,
- narażone mogą być urządzenia sieciowe oparte na Linuksie,
- problem dotyczy też systemów wykorzystujących kTLS,
- istotna jest ekspozycja środowisk intensywnie korzystających z netfilter i ebtables.
Dla organizacji utrzymujących infrastrukturę krytyczną oznacza to konieczność potraktowania tych luk jako zagrożeń o wysokim priorytecie. Potwierdzone aktywne wykorzystanie sprawia, iż odkładanie aktualizacji do kolejnego standardowego okna serwisowego może być niewystarczające.
Rekomendacje
Organizacje powinny rozpocząć od identyfikacji systemów wykorzystujących podatne wersje jądra oraz ustalenia, czy korzystają z funkcji związanych z AF_ALG, ebtables/netfilter lub kTLS. Następnie należy wdrożyć poprawki dostarczone przez dystrybutorów systemów i producentów urządzeń.
- niezwłocznie zastosować aktualizacje bezpieczeństwa jądra,
- zweryfikować wersje kerneli na hostach bare metal, maszynach wirtualnych i węzłach kontenerowych,
- przeprowadzić triage śledczy na systemach szczególnie narażonych,
- przeanalizować logi systemowe, komunikaty jądra, awarie oraz nietypowe restarty,
- sprawdzić oznaki prób eskalacji uprawnień i nadużyć w ścieżkach sieciowych,
- ograniczyć użycie niepotrzebnych funkcji, w tym komponentów ebtables, jeżeli nie są wymagane biznesowo,
- uwzględnić wskazane CVE w regułach SIEM, EDR i procedurach threat huntingu,
- przyspieszyć cykl aktualizacji dla hostów obsługujących kontenery i workloady wielodzierżawne.
Jeżeli szybkie wdrożenie poprawek nie jest możliwe, warto zastosować środki kompensacyjne. Należą do nich redukcja powierzchni ataku, ograniczenie dostępu lokalnego, dodatkowe monitorowanie aktywności na poziomie hosta oraz wzmożona kontrola integralności kluczowych artefaktów systemowych.
Podsumowanie
Ostrzeżenie CISA dotyczące trzech aktywnie wykorzystywanych luk w jądrze Linux to wyraźny sygnał alarmowy dla administratorów i zespołów bezpieczeństwa. Podatności obejmują krytyczne obszary działania systemu, takie jak kryptografia, przetwarzanie pakietów i jądrowa obsługa TLS, a ich skutkiem mogą być awarie, naruszenie integralności danych i eskalacja uprawnień.
Najważniejszy wniosek jest prosty: nie chodzi już o luki potencjalnie niebezpieczne, ale o problemy wykorzystywane w praktyce. Dlatego odpowiedzią powinny być szybkie aktualizacje, priorytetyzacja najbardziej narażonych systemów oraz weryfikacja, czy nie doszło już do kompromitacji.
Źródła
- BleepingComputer — https://www.bleepingcomputer.com/news/security/cisa-alerts-of-active-exploitation-of-three-linux-kernel-flaws/
- CISA Adds Two Known Exploited Vulnerabilities to Catalog — https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
- CVE Record: CVE-2025-39682 — https://www.cve.org/CVERecord?id=CVE-2025-39682
- CVE Record: CVE-2025-39964 — https://www.cve.org/CVERecord?id=CVE-2025-39964
- CVE Record: CVE-2026-53266 — https://www.cve.org/CVERecord?id=CVE-2026-53266
