
Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) предупредило об эксплуатации трёх уязвимостей ядра Linux. Одна из них имеет критический уровень опасности, а другая присутствовала в ядре 14 лет. Все три проблемы добавили в список приоритетных для федеральных ведомств.
CISA потребовала установить доступные обновления безопасности и применить меры защиты до конца текущего дня. Агентство также присвоило уязвимостям статус, при котором необходимо проверить каждый затронутый актив. Специалисты федеральных ведомств должны искать признаки уже состоявшейся атаки.
В список вошли CVE-2025-39964, CVE-2026-53266 и CVE-2025-39682. Первая связана с гонкой состояний в криптографическом интерфейсе сокетов AF_ALG. Параллельная запись может повредить состояние сокета, привести к сбою системы или изменить результаты криптографических операций. Уязвимость обнаружила компания STAR Labs, исследователи которой продемонстрировали повышение привилегий и выход из контейнера в Google kernelCTF.
CVE-2026-53266 представляет собой уязвимость, связанную с записью за пределами выделенной области в реализации SNAT для ebtables. Она позволяет изменить общую файловую память при переписывании ARP-адреса без предварительного разрешения на запись в затронутый диапазон пакета. CVE-2025-39682 связана с ошибкой обработки TLS-записей нулевой длины в очереди отложенной обработки. При использовании kTLS из-за неё разные типы записей могут обрабатываться вместе.
CISA сообщила, что все три уязвимости использовали в атаках, но не раскрыла сведения об инцидентах и нападавших. Для CVE-2025-39682 доступны публичные эксплойты, что подтвердили в Red Hat. Компания также подтвердила наличие известного эксплойта для CVE-2026-53266. Исследователь Киммо Суоминен опубликовал технический разбор последней уязвимости и трекер состояния исправлений, но отметил, что описанная цепочка повышения привилегий основана на аналогии с Dirty Pipe и пока не подтверждена публичным кодом эксплойта.
Ни одна из трёх уязвимостей сейчас не отмечена как использованная группами вымогателей.