На главную

CISA внесла три уязвимости ядра Linux в каталог KEV

1 мин
CISA внесла три уязвимости ядра Linux в каталог KEV

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Агентство по кибербезопасности и защите инфраструктуры США (CISA) в пятницу добавило три уязвимости ядра Linux в каталог известных эксплуатируемых уязвимостей, сославшись на активную эксплуатацию. Федеральные агентства должны применить исправления до 21 сентября 2026 года в соответствии с директивой BOD 26-04. Red Hat обновила рекомендации по всем трём уязвимостям по состоянию на 19 сентября 2026 года.

Ключевые факты

  • CVE-2025-39682 имеет оценку CVSS 9,8 и затрагивает путь приёма TLS.
  • CVE-2026-53266 имеет оценку CVSS 8,8 и связана с записью за пределами буфера в пути перезаписи SNAT ARP в ebtables.
  • CVE-2025-39964 имеет оценку CVSS 7,8 и является состоянием гонки при обработке сокетов AF_ALG.
  • Федеральные агентства исполнительной власти должны применить исправления до 21 сентября 2026 года в соответствии с директивой BOD 26-04.
  • Исследователь безопасности Асим Манизада раскрыл четыре уязвимости локального повышения привилегий, включая CVE-2026-80844 (DirtyAH6) и CVE-2026-81000 (TUNderflow).

Детали уязвимостей

CVE-2025-39682 — это некорректная проверка нестандартных условий в пути приёма TLS, которая может позволить локальным аутентифицированным пользователям вызвать раскрытие памяти или отказ в обслуживании. CVE-2026-53266 — это запись за пределами буфера в пути перезаписи SNAT ARP в ebtables, которая может позволить локальному злоумышленнику вызвать непреднамеренное поведение системы, отказ в обслуживании или локальное повышение привилегий. CVE-2025-39964 — это состояние гонки, которое может позволить одновременную запись в один и тот же сокет AF_ALG, вызывая отказ в обслуживании или проблемы с целостностью данных.

Реакция агентств

CISA добавила три уязвимости в каталог известных эксплуатируемых уязвимостей в пятницу, сославшись на свидетельства активной эксплуатации. Red Hat обновила рекомендации по всем трём уязвимостям по состоянию на 19 сентября 2026 года в 2:00 UTC, чтобы подтвердить активную эксплуатацию. Red Hat заявила, что уязвимости имеют высокий риск, существуют известные публичные эксплойты и их следует устранить с высоким приоритетом. Федеральным агентствам исполнительной власти рекомендуется применить исправления до 21 сентября 2026 года в соответствии с директивой BOD 26-04.

1 источник

Время · отставание