Drei ausgenutzte Linux-Kernel-Schwachstellen lösen sofortige CISA-Patchfrist aus

CISA warnt vor drei aktiv ausgenutzten Linux-Kernel-Lücken. Der Artikel erklärt Risiken, betroffene Komponenten und erforderliche Patchstände.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Drei ausgenutzte Linux-Kernel-Schwachstellen lösen sofortige CISA-Patchfrist aus
Schwachstellen

Illustration mit KI erzeugt

Aktive Ausnutzung rückt drei Kernel-Bugs an die Spitze der Patch-Warteschlangen

CISA hat drei Linux-Kernel-Schwachstellen in seinen Katalog der bekannten, ausgenutzten Schwachstellen aufgenommen und US-Bundesbehörden damit eine Behebungsfrist bis zum 21. September 2026 gesetzt.

Die Einträge – CVE-2025-39682, CVE-2025-39964 und CVE-2026-53266 – wurden am 18. September 2026 in den Katalog aufgenommen. Sie betreffen voneinander unabhängige Bereiche des Kernels: die Verarbeitung eingehender TLS-Daten, kryptografische AF_ALG-Sockets und die SNAT-Verarbeitung von ebtables in Bridge Netfilter.

Die Maßnahme von CISA bestätigt die Ausnutzung, über die Angriffe ist jedoch nur wenig bekannt. Es wurden weder Telemetriedaten zur Ausnutzung noch Indicators of Compromise, Angreiferidentitäten, Malware-Familien, betroffene Branchen oder Details zu Proofs of Concept veröffentlicht. Aus den öffentlich verfügbaren Informationen geht außerdem nicht hervor, ob Angreifer die Schwachstellen zu einer Angriffskette kombinieren.

Die drei Schwachstellen haben deutlich unterschiedliche Voraussetzungen:

Schwachstelle Komponente CVSS Laut CVSS erforderlicher Zugriff
CVE-2025-39682 Kernel-TLS-Empfangspfad 9.8 Netzwerk, keine Berechtigungen
CVE-2025-39964 Kryptografische AF_ALG-Sockets 7.8 Lokal, geringe Berechtigungen
CVE-2026-53266 ebtables-SNAT-ARP-Umschreibung 8.8 Lokal, geringe Berechtigungen

Organisationen sollten die Schwachstellen daher nicht als einheitliches Risiko behandeln. Ein Server, der Kernel-TLS verwendet, ein lokaler Linux-Host mit mehreren Benutzern und eine Bridge mit ebtables bieten jeweils unterschiedliche Angriffsflächen.

Ein TLS-Datensatz der Länge null kann Annahmen im Empfangspfad aushebeln

CVE-2025-39682 ist die schwerwiegendste der drei Schwachstellen. Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt ein über das Netzwerk erreichbares Problem, für das weder eine Authentifizierung noch eine Benutzerinteraktion erforderlich ist.

Die Schwachstelle entsteht im TLS-Empfangspfad des Kernels und bei der Verarbeitung von Datensätzen, die in rx_list eingereiht werden. Ein Aufruf von recvmsg() soll entweder zusammenhängende DATA-Datensätze oder einen einzelnen Nicht-DATA-Datensatz verarbeiten. Einige Datensätze – darunter TLS-1.3-Datensätze, deren Typ erst nach der Entschlüsselung bekannt ist – können bereits entschlüsselt sein, bevor sie für einen späteren Aufruf in die Liste eingereiht werden.

Bei der Zero-Copy-Verarbeitung werden entschlüsselte Inhalte direkt in einen User-Space-Puffer geschrieben. Da dieser Pfad ausschließlich DATA-Datensätze akzeptiert, ging die Implementierung davon aus, dass sich der Datensatztyp nach der Entschlüsselung nicht mehr ändern könne. Die Logik versagt, wenn der erste aus rx_list entnommene Datensatz eine Länge von null hat und dadurch eine Ausnahmesituation nicht ordnungsgemäß geprüft wird.

Zu den gemeldeten Auswirkungen gehören die Offenlegung von Speicherinhalten und Denial of Service. Einige Berichte beschreiben eine Ausnutzung durch lokal authentifizierte Benutzer, doch diese Einordnung steht im Widerspruch zum Netzwerk-Angriffsvektor des CVE. Bis weitere Angriffsdaten vorliegen, sollten Verteidiger diese Unterscheidung beibehalten, statt davon auszugehen, dass die Ausnutzung auf lokalen Zugriff beschränkt ist.

Die Schwachstelle besteht ab Linux 6.0 und betrifft frühere Releases nicht. Die korrigierten Versionen der einzelnen Zweige sind:

  • 6.1.149 und höher in der Reihe 6.1.x
  • 6.6.103 und höher in der Reihe 6.6.x
  • 6.12.44 und höher in der Reihe 6.12.x
  • 6.16.4 und höher in der Reihe 6.16.x
  • Linux 6.17, das als nicht betroffen aufgeführt ist

Der anfällige Code beginnt mit dem Commit 84c61fe1a75b4255df1e1e7c054c9e6d048da417. NVD ordnet dem CVE außerdem Debian Linux 11.0 zu, obwohl diese Produktzuordnung im CVE-Eintrag von kernel.org nicht enthalten ist.

Gleichzeitige AF_ALG-Schreibvorgänge können den kryptografischen Zustand beschädigen

CVE-2025-39964 ist eine Race Condition in af_alg_sendmsg, einem Bestandteil der AF_ALG-Schnittstelle, über die kryptografische Kernel-Operationen per Socket bereitgestellt werden.

Wenn zwei Threads gleichzeitig in denselben AF_ALG-Socket schreiben, können sich die Daten unvorhersehbar vermischen und den internen Zustand des Sockets inkonsistent machen. Die Korrektur ergänzt das Feld ctx->write, damit während des Vorgangs jeweils ein Schreiber exklusiven Zugriff erhält.

Zu den möglichen Folgen gehören Kernel-Abstürze, Denial of Service sowie beschädigte oder unzuverlässige kryptografische Ergebnisse. Der Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H setzt lokalen Zugriff und geringe Berechtigungen voraus, weist jedoch Vertraulichkeit, Integrität und Verfügbarkeit jeweils eine hohe Auswirkung zu.

Der betroffene Code beginnt mit dem Commit 8ff590903d5fc7f5a0a988c38267a3d08e6393a2, der in Linux 2.6.38 eingeführt wurde. Frühere Kernel sind nicht betroffen. Die korrigierten Versionen sind:

  • 5.10.245 und höher in 5.10.x
  • 5.15.194 und höher in 5.15.x
  • 6.1.154 und höher in 6.1.x
  • 6.6.108 und höher in 6.6.x
  • 6.12.49 und höher in 6.12.x
  • 6.16.9 und höher in 6.16.x
  • Linux 6.17

NVD führt außerdem Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP und 1518F-4 PN/DP MFP einschließlich Firmware-Einträgen auf. Diese Zuordnungen erscheinen nicht im CVE-Eintrag von kernel.org. Betreiber sollten die firmware-spezifischen Hinweise von Siemens prüfen, statt davon auszugehen, dass ein allgemeines Kernel-Paketupdate ein eingebettetes Gerät abdeckt.

Ein manipuliertes ARP-Paket kann einen unsicheren ebtables-Schreibvorgang auslösen

CVE-2026-53266 ist ein Out-of-Bounds-Schreibvorgang im ebtables-SNAT-Target von Bridge Netfilter. Der anfällige Pfad kann die Hardwareadresse des ARP-Senders in einem nichtlinearen Socket-Buffer-Fragment umschreiben, ohne zuvor sicherzustellen, dass der betreffende Speicher beschreibbar ist.

An den Bridge-ebtables-Hooks wird der Ethernet-Header über skb_mac_header() oder eth_hdr() angesprochen, während skb->data auf die Ethernet-Nutzdaten zeigt. Würden lediglich ETH_HLEN beschreibbare Bytes angefordert, würden damit die Nutzdaten statt des Headers validiert und die mit dem Commit 63137bc5882a behobene Regression bei kleinen Paketen wieder eingeführt. Der gefährliche Vorgang ist die optionale ARP-Umschreibung.

Ein manipuliertes Paket mit ARP-Nutzdaten kann dadurch eine Speicheränderung außerhalb des vorgesehenen Paketpuffers auslösen. Mögliche Folgen sind Abstürze, unerwartetes Verhalten, Speicherkorruption und Auswirkungen auf Berechtigungen.

Der CVSS-Vektor lautet CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Er setzt lokalen Zugriff und geringe Berechtigungen voraus, erfordert keine Benutzerinteraktion und weist einen geänderten Sicherheitsbereich aus.

NVD stuft Linux-Kernel vor 5.5 als betroffen ein. Ein CVE-Program-Eintrag mit präzisen korrigierten Versionen für die einzelnen Zweige ist nicht verfügbar. Administratoren sollten daher bei der Prüfung der Behebung die Hinweise der Distributions- und Appliance-Anbieter heranziehen.

Versionsnummern allein reichen möglicherweise nicht aus, um eine Betroffenheit festzustellen

Die korrigierten Upstream-Versionen bieten verlässliche Abgrenzungen für Standard-Kernelzweige. Viele Distributionen portieren Sicherheitskorrekturen jedoch zurück, ohne auf das jeweils genannte Upstream-Release zu wechseln. Umgekehrt können eingebettete Produkte Änderungen des Herstellers enthalten, die direkte Vergleiche erschweren.

Verantwortliche für IT-Assets sollten Paket-Changelogs, Herstellerhinweise, zurückportierte Commit-IDs und Informationen zum Firmware-Build prüfen. Dies ist insbesondere für Debian Linux 11.0 und die von NVD genannten Siemens-SIMATIC-Produkte relevant.

Die neuen Einträge folgen außerdem mehreren weiteren KEV-Einträgen mit Bezug zu Linux, Debian oder Siemens aus den vorangegangenen 90 Tagen: CVE-2026-87886 vom 16. September 2026, CVE-2025-25249 vom 9. September 2026, CVE-2026-53362 vom 27. August 2026 und CVE-2022-0995 vom 26. August 2026.

Erst patchen, dann nach Verhaltensindikatoren suchen

CISA weist Organisationen an, Maßnahmen der Hersteller umzusetzen, die Vorgaben von BOD 26-04, „Priorisierung von Sicherheitsupdates auf Grundlage des Risikos“, einzuhalten und die Anforderungen an die Forensik-Triage zu befolgen. Auch die geltenden Vorgaben für Cloud-Dienste sind einzuhalten. Wenn keine Gegenmaßnahme verfügbar ist, muss die Nutzung des betroffenen Produkts eingestellt werden.

Andere Berichte stellen die Frist in Zusammenhang mit BOD 22-01, „Verringerung des erheblichen Risikos bekannter, ausgenutzter Schwachstellen“. Organisationen, die ihre Compliance dokumentieren, sollten beide Verweise aufbewahren und zugleich den jeder KEV-Aufnahme zugeordneten Maßnahmenhinweisen folgen.

Incident-Response-Teams sollten CVE-2025-39682 wegen seines Netzwerkvektors und des Scores von 9.8 priorisieren. Gleichzeitig müssen die beiden lokalen Schwachstellen auf gemeinsam genutzten Systemen, Appliances, Container-Hosts und Rechnern, auf denen nicht vertrauenswürdige Benutzer Code ausführen können, zügig behoben werden.

Spezifische Indicators of Compromise wurden nicht veröffentlicht. Bei der Suche sollten sich Teams daher auf folgende Hinweise konzentrieren:

  • Kernel-Abstürze, unerklärliche Neustarts und Symptome von Speicherkorruption
  • Ungewöhnliche Ausfälle von TLS-Diensten oder Fehler im Empfangspfad
  • Unerwartete AF_ALG-Nutzung sowie fehlgeschlagene oder inkonsistente kryptografische Operationen
  • Änderungen bei Bridge- oder ebtables-Aktivitäten
  • Ungewöhnlicher ARP-Datenverkehr oder fehlerhafte ARP-Nutzdaten
  • Hinweise darauf, dass Prozesse mit geringen Berechtigungen der Systeminstabilität vorausgingen

Die Aufnahme in den KEV-Katalog bestätigt, dass eine Ausnutzung stattfindet. Sie zeigt jedoch nicht, welche Systeme angegriffen wurden oder wie die Angreifer den anfälligen Code erreichten. Daher sind sowohl die Überprüfung der Patches als auch eine forensische Untersuchung auf Host-Ebene erforderlich.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenLinux-Kernel-SchwachstellenCISA KEV-KatalogCVE-2025-39682CVE-2025-39964CVE-2026-53266Linux-Sicherheitsupdates
Zurück zur Startseite