CISA segnala tre vulnerabilità critiche nel kernel Linux: urgente applicazione delle patch
In Breve
- Quali sono le vulnerabilità segnalate dalla CISA?
- CISA ha segnalato tre vulnerabilità critiche nel kernel Linux: CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964.
- Qual è il punteggio di severità delle vulnerabilità?
- Le vulnerabilità hanno punteggi di severità di 9.8, 8.8 e 7.8 su 10.
- Cosa raccomanda Red Hat riguardo a queste vulnerabilità?
- Red Hat raccomanda di applicare le patch con priorità elevata, poiché le vulnerabilità sono oggetto di sfruttamento in attacchi reali.
La Cybersecurity and Infrastructure Security Agency (CISA) ha recentemente inserito tre vulnerabilità significative del kernel Linux nel suo catalogo Known Exploited Vulnerabilities (KEV), fissando un termine di tre giorni per la correzione, scaduto il 21 settembre 2026. Le vulnerabilità sono classificate come CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964, con punteggi di severità rispettivamente di 9.8, 8.8 e 7.8 su una scala di 10, evidenziando la loro criticità.
Le falle sono state corrette nelle versioni stabili del kernel. In particolare, CVE-2025-39682 è stata risolta nelle release 6.1.149, 6.6.103, 6.12.44 e 6.16.4. La CVE-2025-39964 è stata corretta nelle versioni 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 e 6.16.9, mentre la CVE-2026-53266 è stata corretta upstream e backportata su rami stabili e distributivi, inclusi 5.10.259, 6.1.176 e 6.12.94.
Queste vulnerabilità possono portare a gravi conseguenze, come la divulgazione di memoria o il denial of service (CVE-2025-39682), scritture fuori dai limiti nell’implementazione ebtables SNAT ARP rewrite, con possibile escalation di privilegi o DoS da parte di attaccanti locali (CVE-2026-53266), e una condizione di competizione che consente scritture concorrenti sullo stesso socket AF_ALG, causando il crash del sistema o la corruzione dei risultati delle operazioni crittografiche (CVE-2025-39964).
È importante notare che CVE-2025-39682 potrebbe essere attivabile da remoto solo su sistemi che utilizzano il percorso di ricezione kTLS; le altre due vulnerabilità sono sfruttabili localmente. Per mitigare i rischi, sono disponibili alcune soluzioni parziali: per la prima, è consigliato impedire il caricamento del modulo tls; per la seconda, disabilitare la riscrittura degli indirizzi hardware ARP nelle regole ebtables SNAT o rimuovere tali regole su interfacce bridge. Per la terza vulnerabilità, l’unica raccomandazione è l’applicazione delle patch.
Red Hat ha confermato che queste vulnerabilità sono già oggetto di sfruttamento in attacchi reali, definendole ad alto rischio e segnalando l’esistenza di exploit pubblici. La società ha raccomandato una correzione con priorità elevata per tutti gli utenti dei sistemi vulnerabili.
Le vulnerabilità del kernel Linux sono trattate come criticità variabili in base al contesto di distribuzione e utilizzo. Nelle settimane precedenti, sono stati pubblicati altri exploit locali di escalation privilegi, tra cui DirtyAH6, TUNderflow, PPPoEject e DiagSpill, evidenziando l’importanza di mantenere i sistemi aggiornati e protetti.
