CISA добавила уязвимости ядра Linux в каталог KEV
CISA добавила три уязвимости ядра Linux в каталог KEV
Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло три уязвимости ядра Linux в каталог известных уязвимостей, эксплуатация которых подтверждена (Known Exploited Vulnerabilities, KEV). Каталог KEV содержит информацию об уязвимостях, которые активно используются злоумышленниками. Включение уязвимости в этот список требует от федеральных учреждений США принятия мер по её устранению.
Уязвимости затрагивают обработку сетевых пакетов и памяти
В каталог KEV добавлены следующие уязвимости:
- CVE-2025-39682: Уязвимость, связанная с некорректной обработкой непредвиденных условий в пути приема TLS. Её CVSS-оценка составляет 9.8. Уязвимость может позволить аутентифицированным локальным пользователям раскрыть конфиденциальные данные из памяти или вызвать отказ в обслуживании (DoS).
- CVE-2026-53266: Проблема целостности памяти в пути перезаписи SNAT ARP в ebtables. Её CVSS-оценка составляет 8.8. Локальный злоумышленник может использовать эту уязвимость для вызова непредвиденного поведения системы, её сбоя или повышения собственных привилегий.
- CVE-2025-39964: Уязвимость синхронизации в сокетах AF_ALG. Её CVSS-оценка составляет 7.8. Проблема может привести к одновременным операциям записи, которые мешают друг другу, вызывая сбой системы или нарушая целостность криптографических операций.
На момент публикации информации об использовании этих уязвимостей в реальных атаках или их совместной эксплуатации не поступало.
Федеральные учреждения США должны устранить уязвимости до 21 сентября 2026 года
Согласно директиве CISA BOD 22-01, федеральные учреждения США (Federal Civilian Executive Branch, FCEB) обязаны устранить уязвимости, включенные в каталог KEV, к установленному сроку. Для CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964 этот срок установлен на 21 сентября 2026 года. Рекомендуется также частным организациям провести проверку своих инфраструктур и устранить указанные уязвимости.
Устранить уязвимости ядра Linux
Федеральным учреждениям США необходимо принять меры для устранения уязвимостей CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964 до 21 сентября 2026 года. Частным организациям рекомендуется провести аналогичные мероприятия для защиты своих систем.
Опубликовано в канале 20 сентября, 20:35
Каждый материал сайта выходит в канале в тот же момент.
Источник: Security Affairs