главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 20 сентября 2026 2 мин

CISA добавила уязвимости ядра Linux в каталог KEV

CISA добавила три уязвимости ядра Linux в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло три уязвимости ядра Linux в каталог известных уязвимостей, эксплуатация которых подтверждена (Known Exploited Vulnerabilities, KEV). Каталог KEV содержит информацию об уязвимостях, которые активно используются злоумышленниками. Включение уязвимости в этот список требует от федеральных учреждений США принятия мер по её устранению.

Уязвимости затрагивают обработку сетевых пакетов и памяти

В каталог KEV добавлены следующие уязвимости:

  • CVE-2025-39682: Уязвимость, связанная с некорректной обработкой непредвиденных условий в пути приема TLS. Её CVSS-оценка составляет 9.8. Уязвимость может позволить аутентифицированным локальным пользователям раскрыть конфиденциальные данные из памяти или вызвать отказ в обслуживании (DoS).
  • CVE-2026-53266: Проблема целостности памяти в пути перезаписи SNAT ARP в ebtables. Её CVSS-оценка составляет 8.8. Локальный злоумышленник может использовать эту уязвимость для вызова непредвиденного поведения системы, её сбоя или повышения собственных привилегий.
  • CVE-2025-39964: Уязвимость синхронизации в сокетах AF_ALG. Её CVSS-оценка составляет 7.8. Проблема может привести к одновременным операциям записи, которые мешают друг другу, вызывая сбой системы или нарушая целостность криптографических операций.

На момент публикации информации об использовании этих уязвимостей в реальных атаках или их совместной эксплуатации не поступало.

Федеральные учреждения США должны устранить уязвимости до 21 сентября 2026 года

Согласно директиве CISA BOD 22-01, федеральные учреждения США (Federal Civilian Executive Branch, FCEB) обязаны устранить уязвимости, включенные в каталог KEV, к установленному сроку. Для CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964 этот срок установлен на 21 сентября 2026 года. Рекомендуется также частным организациям провести проверку своих инфраструктур и устранить указанные уязвимости.

Устранить уязвимости ядра Linux

Федеральным учреждениям США необходимо принять меры для устранения уязвимостей CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964 до 21 сентября 2026 года. Частным организациям рекомендуется провести аналогичные мероприятия для защиты своих систем.

Опубликовано в канале 20 сентября, 20:35

Каждый материал сайта выходит в канале в тот же момент.

Источник: Security Affairs