CISA将三个Linux内核漏洞列入KEV目录

CISA将三个Linux内核漏洞列入KEV目录。红帽证实这些漏洞正遭积极利用,最高严重性评分达9.8分。因风险极高,CISA罕见设定仅三天的修补截止日期,要求于2026年9月21日前完成修复。

  • CISA 将三个 Linux 内核漏洞(CVE-2025-39682、CVE-2026-53266、CVE-2025-39964)列入已知被利用漏洞(KEV)目录
  • 红帽证实上述漏洞正遭受积极利用;CISA 设定了罕见的三天补丁截止日期,即 2026 年 9 月 21 日
  • 这些缺陷可能导致拒绝服务(DoS)、特权升级或数据损坏;目前已有补丁可用,但仅有两个缺陷存在有限的缓解措施

美国网络安全和基础设施安全局(CISA)近日将其已知被利用漏洞(KEV)目录扩充,新增三个 Linux 内核漏洞。这三个漏洞分别为 CVE-2025-39682(严重性评分 9.8/10,等级为严重)、CVE-2026-53266(严重性评分 8.8/10,等级为高)以及 CVE-2025-39964(严重性评分 7.8/10,等级为高)。目前,Linux 内核上游已针对所有三个漏洞发布修复补丁。

CISA设定三天修补期限

具体修复版本如下:CVE-2025-39682 已在稳定版内核 6.1.149、6.6.103、6.12.44 和 6.16.4 中修复;CVE-2025-39964 已在 5.10.245、5.15.194、6.1.154、6.6.108、6.12.49 和 6.16.9 中修复;CVE-2026-53266 则在上游完成修复,并回合并至包括 5.10.259、6.1.176 和 6.12.94 在内的受支持稳定版及发行版内核分支。

从技术细节来看,CVE-2025-39682 源于 TLS 接收路径中对异常或特殊条件检查不当,这可能使未经认证的威胁行为者发起内存泄露或拒绝服务(DoS)攻击。CVE-2026-53266 是 ebtables 源网络地址翻译(SNAT)ARP 重写补丁中的一个越界写入漏洞,允许本地攻击者进行权限提升或实施 DoS 攻击。CVE-2025-39964 则是一个竞态条件漏洞,涉及同时写入相同的 AF_ALG 套接字,本地恶意行为者可借此导致系统崩溃或破坏加密操作结果,从而引发数据完整性问题及潜在的 DoS 状态。

野外利用与紧迫的修补期限

红帽公司确认,这三个漏洞均已在现实世界的攻击中被滥用。相关安全建议指出,鉴于 CVE-2025-39682 的高风险性及公开可用的利用代码,应优先处理该问题。尽管红帽证实了活跃利用的存在,但目前尚未披露具体的攻击者身份、目标群体或攻击动机,也没有单独的网络攻击报告专门关联上述特定漏洞。

CISA 对此做出了快速响应。这三个缺陷于 2026 年 9 月 18 日被加入 KEV 目录,且 CISA 设定了极为紧迫的修补截止日期——2026 年 9 月 21 日,仅有三天的窗口期。通常情况下,CISA 会给予联邦民事行政部门(FCEB)机构三周的时间来修补漏洞,只有面对极度危险的缺陷时才会缩短这一期限,这表明此次漏洞的危险程度极高。

潜在影响与缓解措施

在理论攻击场景中,威胁行为者可通过发送特制的 TLS 记录针对使用内核 TLS (kTLS) 的 Linux 系统触发 CVE-2025-39682,进而导致系统崩溃甚至任意代码执行。对于已获得低权限访问的攻击者,可利用 CVE-2025-39964 实现权限提升;而在配置了受影响桥接/网络功能的系统上,CVE-2026-53266 同样可用于权限提升。

根据红帽的分析,CVE-2025-39682 仅在系统使用受影响的 kTLS 接收路径时才具备远程触发的可能性,其余两个缺陷均为局部漏洞。除了安装官方补丁外,部分漏洞存在临时缓解手段:针对 CVE-2025-39682,用户可阻止 tls 模块加载;针对 CVE-2026-53266,建议在 ebtables SNAT 规则中禁用 ARP 硬件地址重写,或删除在桥接口上处理 ARP 流量的 ebtables SNAT 规则。然而,CVE-2025-39964 目前没有有效的缓解方法,应用补丁是唯一的安全保障。

虽然 Linux 内核漏洞通常被视为严重安全问题,但其实际危害程度取决于漏洞特性及内核部署方式。此前,安全研究人员曾披露过四个名为 DirtyAH6 (CVE-2026-80844)、TUNderflow (CVE-2026-81000)、PPPoEject (CVE-2026-68121) 和 DiagSpill (CVE-2026-74469) 的局部特权升级漏洞。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读