CISA добавила в каталог активно эксплуатируемых уязвимостей проблему в TLS-подсистеме ядра Linux

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило в Known Exploited Vulnerabilities (каталог уязвимостей с подтверждённой эксплуатацией) проблему CVE-2025-39682 в подсистеме TLS ядра Linux. Запись в этом перечне означает одно: уязвимость уже используют в реальных атаках, а не только описывают в теории. Оценка по CVSS 3.1 составляет 9.8 из 10. Вектор указывает на удалённую атаку, для которой не нужны ни учётные данные, ни доступ к внутренней сети, ни действия пользователя. Высокие значения по всем трём составляющим сразу означают, что успешная эксплуатация открывает доступ к содержимому защищённого канала, позволяет подменять передаваемые данные и нарушать работу сервиса.

Уязвимость CVE-2025-39682

Речь идёт о коде, который отвечает за приём сообщений в протоколе TLS, то есть в основе защищённых соединений HTTPS, почтовых протоколов и VPN. Логика приёма устроена так, что один вызов получает либо только подряд идущие записи с данными, либо одну запись другого типа. Тот, кто вызывает приём, не может смешивать эти режимы. Как только тип следующей записи отличается от уже обработанных, цикл разбора прерывается. В TLS 1.3 тип записи становится известен лишь после расшифровки, поэтому необработанный фрагмент ставят в очередь и подбирают при следующем вызове. Проблема в том, что при расшифровке напрямую в буфер пользовательского процесса промежуточной структуры для этой очереди не остаётся. Записи с данными нулевой длины допускаются, а после каждой записи иного типа разбор останавливается по правилам. Разработчики ядра не учли случай, когда первая запись приходит из очереди и при этом имеет нулевую длину. Именно это сочетание условий и приводит к сбою логики.

Затронуты системы на ядре Linux, которые принимают TLS-соединения. Это веб-серверы, балансировщики нагрузки, серверные части приложений, облачные платформы и сетевые устройства. На обычных настольных компьютерах и смартфонах под управлением Linux подсистема тоже присутствует, хотя там она чаще работает с клиентской стороны. Общая черта всех этих систем такова: TLS-трафик доступен злоумышленнику сетевыми средствами, а потому уязвимость не требует предварительного проникновения в периметр. Для крупного сервиса это означает риск для всего защищённого обмена, который идёт через уязвимый узел.

Каталог CISA не раскрывает деталей кампаний: неизвестно, кто именно применяет уязвимость и на какие отрасли нацелены атаки. Само попадание в перечень служит достаточным сигналом для приоритетной работы. Федеральные агентства США обязаны закрыть проблему в срок, отведённый каталогом, и это подтягивает за собой подрядчиков и поставщиков услуг. Показательно и другое: ошибка в ядре операционной системы попала в список не после громкого инцидента, а по совокупности свидетельств эксплуатации. Подсистема TLS относится к самому нижнему слою стека, поэтому её ошибки бьют по всем приложениям сразу, а не по одному продукту.

Исправление уже есть в коде ядра. Запись опубликована 5 сентября 2025 года, за её сопровождение отвечает группа kernel.org, признанная центром анализа уязвимостей. Пользователям и администраторам нужно обновить ядро до версии, где этот разбор исправлен. Для долгосрочных веток обновления приходят отдельными пакетами, поэтому проверять стоит именно выпуски, поддерживаемые производителем дистрибутива, а не только номер основной версии. Там, где перезагрузка невозможна или дорога, пригодится живое патчение ядра без остановки сервиса. Отдельного внимания требуют встраиваемые системы и сетевые устройства: обновления для них выходят реже, а иногда и вовсе прекращаются, поэтому таким узлам стоит ограничить доступ из интернета и заменить их, если производитель молчит.

Рядом с этим полезно пересмотреть и настройки самого TLS, поскольку смысла в них немного, если ядро остаётся уязвимым. Отключать старые версии протокола и слабые наборы шифров стоит в любом случае: это уменьшает число путей, которыми можно добраться до уязвимого кода. Тем, кто держит публичные сервисы, поможет регулярный аудит версий ядра на всех узлах, а не только на тех, что занесены в инвентарь. Виртуальные машины и контейнеры наследуют ядро от хоста, поэтому обновление одного лишь образа приложения ничего не даёт. Проверка должна охватывать и промежуточные узлы: балансировщики, прокси и шлюзы, которые тоже расшифровывают трафик.

История с этой уязвимостью напоминает о простой вещи. Ошибка возникла в редком сочетании условий, о котором никто не думал годами, а обернулась риском для всего защищённого обмена на узле. Каталог CISA пополняется такими записями всё чаще, и ядро Linux фигурирует в нём регулярно. Для владельца инфраструктуры это повод держать обновление ядра в списке задач первой очереди и не откладывать его до планового окна обслуживания. Атака, для которой не нужны ни пароль, ни клик пользователя, не оставляет времени на раскачку.

Ссылки

Комментарии: 0