Агентство по кибербезопасности и защите инфраструктуры США CISA добавило в каталог Known Exploited Vulnerabilities две уязвимости в ядре Linux. Список KEV собирает проблемы, которые злоумышленники уже применяют в реальных атаках, и обе новые записи получили такой статус. Одна проблема кроется в криптографических сокетах, вторая в обработке сетевых пакетов на уровне моста. Обе уязвимости требуют доступа к системе с низкими привилегиями. Основной риск ложится на серверы, облачные платформы и среды, где одно ядро делят множество арендаторов или контейнеров.
Детали уязвимостей
Включение в KEV говорит о подтверждённой эксплуатации, а не о теоретической возможности. Каталог обязывает федеральные агентства США устранить проблему в установленный срок, обычно на это дают несколько недель. Частным компаниям KEV служит ориентиром: если ядро в инфраструктуре не обновлялось месяцами, откладывать дальше не стоит. Уязвимости в ядре удобны для атакующих тем, что один и тот же код работает на серверах, ноутбуках, смартфонах и встраиваемых устройствах. Исправление приходит от производителя дистрибутива, и до его выпуска защититься сложнее, чем в случае с отдельным приложением.
Первая запись, CVE-2025-39964, описывает состояние гонки в подсистеме af_alg. Это набор сокетов, через которые программы обращаются к криптографическим алгоритмам ядра. Когда два потока пишут в один сокет одновременно, данные перемешиваются непредсказуемым образом. Внутреннее состояние сокета при этом ломается, и дальнейшая работа с ним идёт по неверному пути. Разработчики закрыли лазейку, добавив в структуру контекста признак монопольного права на запись. Второй поток теперь получает отказ вместо доступа к общим данным. Оценка по шкале CVSS 3.1 составляет 7.8, а вектор предполагает высокое влияние на конфиденциальность, целостность и доступность. Проще говоря, ошибка может привести и к утечке данных, и к их незаметному изменению, и к сбою в работе сервиса.
Вторая запись, CVE-2026-53266, касается сетевой подсистемы netfilter и её компонента для работы с мостами. Цель ebtables SNAT подменяет адрес отправителя на канальном уровне, а для пакетов ARP переписывает аппаратный адрес. Ядро проверяло доступность для записи только заголовок пакета, но не область, куда попадает новый адрес. Если эта область хранилась во фрагменте, связанном со страницей файла, копирование уходило прямо туда. Фактически ядро писало за границами разрешённого участка памяти. Здесь оценка выше, 8.8, и вектор учитывает изменение сферы влияния. Последствия выходят за пределы уязвимого компонента, а значит, затрагивают смежные части системы. Запись за границами буфера опасна тем, что повреждённая память может изменить ход выполнения программы или открыть доступ к чужим данным.
Обе проблемы требуют локального доступа, и это ограничивает круг атакующих. Посторонний человек из интернета воспользоваться ими не сможет. Однако в облачных и контейнерных средах локальный доступ получить заметно проще. Достаточно арендовать виртуальную машину или запустить контейнер рядом с чужими. Криптографические сокеты и сетевые мосты часто доступны непривилегированному процессу, поэтому низкие привилегии не спасают. Для провайдеров и операторов многоарендных платформ такие уязвимости превращаются в риск выхода за пределы изолированной среды. Сетевые мосты и ARP при этом встречаются в локальных сетях повсеместно, что расширяет поле для экспериментов злоумышленников.
Отдельного упоминания заслуживает вторая уязвимость по времени появления. Запись обновлена в августе, а сама проблема раскрыта в июне. Первая известна с октября прошлого года. Промежуток между раскрытием и началом эксплуатации в обоих случаях оказался коротким, что типично для ядра. Публичное описание исправления подсказывает атакующим, где искать ошибку, и они не тратят время на самостоятельный анализ кода.
Исправления вышли в основной ветке ядра Linux и разошлись по дистрибутивам. Пользователям стоит обновить ядро до версии, которую предлагает их поставщик, и перезагрузить систему. Без перезагрузки новое ядро не заработает. В облаке обновление зависит от провайдера, поэтому арендаторам имеет смысл уточнить сроки у службы поддержки. Тем, кто не может обновиться сразу, поможет ограничение прав на запуск контейнеров, изоляция рабочих нагрузок и отказ от нестандартных сетевых настроек. Эти меры снижают риск, но не заменяют патч. Отдельно стоит проверить системы, где ядро обновляют вручную и редко, поскольку именно там исправление задержится дольше всего.
Ядро работает в огромном числе систем, и найденные в нём уязвимости затрагивают сразу большой пласт инфраструктуры. Обновление требует перезагрузки и согласования с командами, что замедляет установку. Появление обеих проблем в KEV показывает, что злоумышленники ищут ошибки в базовых компонентах и находят их. Если ядро в организации относится к категории "поставили и забыли", исправление приходит последним. Обе уязвимости уже эксплуатируются, поэтому обновление стоит поставить в график на ближайшие дни.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-53266
- https://www.cve.org/CVERecord?id=CVE-2025-39964
- https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog