Tre falle del kernel Linux sfruttate attivamente fanno scattare la scadenza immediata di CISA per le patch
CISA segnala tre vulnerabilità Linux sfruttate attivamente e impone alle agenzie federali USA la patch entro il 21 settembre 2026.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Immagine illustrativa generata con AI
Lo sfruttamento attivo porta tre bug del kernel in cima alle liste degli aggiornamenti
CISA ha aggiunto tre vulnerabilità del kernel Linux al catalogo delle vulnerabilità note e sfruttate, fissando al 21 settembre 2026 la scadenza per la remediation delle agenzie federali statunitensi.
Le voci — CVE-2025-39682, CVE-2025-39964 e CVE-2026-53266 — sono state inserite nel catalogo il 18 settembre 2026. Riguardano componenti indipendenti del kernel: l’elaborazione della ricezione TLS, i socket crittografici AF_ALG e la gestione SNAT di ebtables nel bridge Netfilter.
L’intervento di CISA conferma che le vulnerabilità sono sfruttate, ma sugli attacchi si sa ancora poco. Non sono stati divulgati dati di telemetria sullo sfruttamento, indicatori di compromissione, identità degli attaccanti, famiglie di malware, settori presi di mira o dettagli dei proof-of-concept. Le informazioni pubbliche non dimostrano inoltre che gli attaccanti stiano combinando le vulnerabilità in un’unica catena.
I tre difetti presentano prerequisiti sostanzialmente diversi:
| Vulnerabilità | Componente | CVSS | Accesso indicato da CVSS |
|---|---|---|---|
| CVE-2025-39682 | Percorso di ricezione TLS del kernel | 9.8 | Rete, senza privilegi |
| CVE-2025-39964 | Socket crittografici AF_ALG | 7.8 | Locale, con privilegi bassi |
| CVE-2026-53266 | Riscrittura ARP SNAT di ebtables | 8.8 | Locale, con privilegi bassi |
Le organizzazioni dovrebbero quindi evitare di trattarle come un’unica esposizione. Un server che utilizza TLS del kernel, un host Linux locale multiutente e un bridge che esegue ebtables presentano superfici di attacco diverse.
Un record TLS di lunghezza zero può compromettere le ipotesi sul percorso di ricezione
CVE-2025-39682 è la più grave delle tre vulnerabilità. Il suo vettore, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, descrive un problema raggiungibile dalla rete che non richiede né autenticazione né interazione dell’utente.
La vulnerabilità risiede nel percorso di ricezione TLS del kernel e nella gestione dei record accodati in rx_list. Una chiamata a recvmsg() dovrebbe elaborare record DATA contigui oppure un singolo record non DATA. Alcuni record, compresi quelli TLS 1.3 il cui tipo viene determinato solo dopo la decrittazione, possono essere già stati decrittati prima di essere inseriti nella lista per una chiamata successiva.
L’elaborazione zero-copy scrive il contenuto decrittato direttamente in un buffer dello spazio utente. Poiché quel percorso accetta solo record DATA, l’implementazione presupponeva che il tipo di record non potesse cambiare dopo la decrittazione. La logica va in errore quando il primo record estratto da rx_list ha lunghezza zero, lasciando una condizione anomala controllata in modo inadeguato.
Tra gli effetti segnalati figurano l’esposizione di memoria e il denial of service. Alcune ricostruzioni descrivono uno sfruttamento da parte di utenti locali autenticati, ma questa interpretazione è in contrasto con il vettore di attacco di rete indicato per la CVE. In attesa di ulteriori dati sugli attacchi, i difensori dovrebbero mantenere distinta questa caratteristica, invece di presumere che lo sfruttamento sia limitato all’accesso locale.
Il difetto è presente a partire da Linux 6.0 e non interessa le versioni precedenti. Le versioni corrette dei vari rami sono:
- 6.1.149 e successive nella serie
6.1.x - 6.6.103 e successive nella serie
6.6.x - 6.12.44 e successive nella serie
6.12.x - 6.16.4 e successive nella serie
6.16.x - Linux 6.17, indicato come non interessato
Il codice vulnerabile inizia con il commit 84c61fe1a75b4255df1e1e7c054c9e6d048da417. NVD associa inoltre Debian Linux 11.0 alla CVE, sebbene tale associazione al prodotto non sia inclusa nel record CVE di kernel.org.
Scritture AF_ALG simultanee possono corrompere lo stato crittografico
CVE-2025-39964 è una race condition in af_alg_sendmsg, che fa parte dell’interfaccia AF_ALG ed espone tramite socket le operazioni crittografiche del kernel.
Due thread che scrivono simultaneamente sullo stesso socket AF_ALG possono intrecciare i dati in modo imprevedibile e lasciare incoerente lo stato interno del socket. La correzione aggiunge un campo ctx->write, così che durante l’operazione un solo writer disponga dell’accesso esclusivo.
Le conseguenze possono includere crash del kernel, denial of service e risultati crittografici corrotti o inaffidabili. Il suo vettore, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, richiede accesso locale e privilegi bassi, ma assegna un impatto elevato su riservatezza, integrità e disponibilità.
Il codice interessato è presente a partire dal commit 8ff590903d5fc7f5a0a988c38267a3d08e6393a2, introdotto in Linux 2.6.38. I kernel precedenti non sono interessati. Le versioni corrette sono:
- 5.10.245 e successive nella serie
5.10.x - 5.15.194 e successive nella serie
5.15.x - 6.1.154 e successive nella serie
6.1.x - 6.6.108 e successive nella serie
6.6.x - 6.12.49 e successive nella serie
6.12.x - 6.16.9 e successive nella serie
6.16.x - Linux 6.17
NVD elenca inoltre Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP e 1518F-4 PN/DP MFP, comprese alcune versioni firmware. Tali associazioni non compaiono nel record CVE di kernel.org. Gli operatori dovrebbero verificare le indicazioni specifiche di Siemens sul firmware, invece di presumere che un aggiornamento generico del pacchetto del kernel sia sufficiente per un dispositivo embedded.
Un payload ARP appositamente creato può raggiungere una scrittura ebtables non sicura
CVE-2026-53266 è una scrittura out-of-bounds nel target SNAT di ebtables per bridge Netfilter. Il percorso vulnerabile può riscrivere l’indirizzo hardware del mittente ARP all’interno di un frammento non lineare del socket buffer senza verificare prima che la memoria interessata sia scrivibile.
Negli hook ebtables del bridge, l’header Ethernet viene raggiunto tramite skb_mac_header() o eth_hdr(), mentre skb->data punta al payload Ethernet. Richiedere semplicemente ETH_HLEN byte scrivibili validerebbe il payload anziché l’header e ripristinerebbe la regressione relativa ai pacchetti di piccole dimensioni corretta dal commit 63137bc5882a. L’operazione pericolosa è la riscrittura ARP opzionale.
Di conseguenza, un pacchetto appositamente creato contenente un payload ARP può causare una modifica della memoria al di fuori del buffer del pacchetto previsto. Tra i possibili effetti figurano crash, comportamenti imprevisti, corruzione della memoria e impatti correlati ai privilegi.
Il vettore CVSS è CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Indica accesso locale, privilegi bassi, assenza di interazione dell’utente e modifica dell’ambito di sicurezza.
NVD identifica come interessati i kernel Linux precedenti a 5.5. Non è disponibile un record del CVE Program dettagliato per ciascun ramo con le versioni corrette precise; gli amministratori dovrebbero quindi consultare gli avvisi dei vendor delle distribuzioni e degli appliance per verificare la remediation.
Le sole stringhe di versione potrebbero non bastare a determinare l’esposizione
Le versioni upstream corrette forniscono confini affidabili per i rami standard del kernel, ma molte distribuzioni integrano correzioni di sicurezza tramite backport senza passare alla release upstream indicata. Al contrario, i prodotti embedded possono includere modifiche del vendor che rendono più complessi i confronti diretti.
I responsabili degli asset dovrebbero esaminare i changelog dei pacchetti, gli avvisi dei vendor, gli identificativi dei commit sottoposti a backport e le informazioni sulla build del firmware. Questo è particolarmente importante per Debian Linux 11.0 e per i prodotti Siemens SIMATIC identificati da NVD.
Le nuove aggiunte seguono inoltre diverse altre voci KEV associate a Linux, Debian o Siemens nei 90 giorni precedenti: CVE-2026-87886 del 16 settembre 2026, CVE-2025-25249 del 9 settembre 2026, CVE-2026-53362 del 27 agosto 2026 e CVE-2022-0995 del 26 agosto 2026.
Prima applicare le patch, poi cercare tracce comportamentali
CISA ordina alle organizzazioni di applicare le misure di mitigazione dei vendor, rispettare la BOD 26-04, “Dare priorità agli aggiornamenti di sicurezza in base al rischio”, e seguire i requisiti di triage forense. È inoltre necessario attenersi alle indicazioni applicabili per i servizi cloud. Quando non esiste alcuna mitigazione, l’azione richiesta consiste nel cessare di utilizzare il prodotto interessato.
Altre segnalazioni collegano la scadenza alla BOD 22-01, “Riduzione del rischio significativo associato alle vulnerabilità note e sfruttate”. Le organizzazioni che documentano la conformità dovrebbero conservare entrambi i riferimenti, seguendo al contempo il testo dell’azione associato a ciascuna voce KEV.
I team di risposta dovrebbero dare priorità a CVE-2025-39682 per via del suo vettore di rete e del punteggio 9.8, affrontando rapidamente anche le due vulnerabilità locali sui sistemi condivisi, sugli appliance, sugli host container e sulle macchine in cui utenti non affidabili possono eseguire codice.
Non sono stati pubblicati indicatori specifici per queste vulnerabilità. Le attività di hunting dovrebbero concentrarsi invece su:
- Crash del kernel, riavvii inspiegabili e sintomi di corruzione della memoria
- Errori anomali dei servizi TLS o errori nel percorso di ricezione
- Uso inatteso di AF_ALG e operazioni crittografiche fallite o incoerenti
- Modifiche nell’attività di bridge o ebtables
- Traffico ARP insolito o payload ARP malformati
- Prove che processi locali con privilegi ridotti abbiano preceduto l’instabilità del sistema
L’inclusione nella KEV stabilisce che lo sfruttamento è in corso. Non rivela però quali sistemi siano stati presi di mira né in che modo gli attaccanti abbiano raggiunto il codice vulnerabile; per questo la verifica delle patch e l’analisi forense a livello di host sono entrambe necessarie.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCVE Program
- fonte primariaCVE Program
- SecurityWeek
- Security Affairs
CVE trattate in questo articolo
- CVE-2025-39682Critica9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-53266Alta8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2025-25249Alta8.1A heap-based buffer overflow vulnerability in Fortinet FortiOS 7.6.0 through 7.6.3, FortiOS 7.4.0 through 7.4.8, FortiOS 7.2.0 through 7.2.11, FortiOS 7.0.0 through 7.0.17, FortiOS 6.4 all versions, FortiSwitchManager 7.2.0 through 7.2.6, FortiSwitchManager 7.0.0 through 7.0.5 allows attacker to exe
- CVE-2025-39964Alta7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
- CVE-2026-53362Alta7.8In the Linux kernel, the following vulnerability has been resolved: ipv6: account for fraggap on the paged allocation path In __ip6_append_data(), when the paged-allocation branch is taken (MSG_MORE / NETIF_F_SG / large fraglen), alloclen and pagedlen are computed as alloclen = fragheaderlen + t
- CVE-2022-0995Alta7.8An out-of-bounds (OOB) memory write flaw was found in the Linux kernel’s watch_queue event notification subsystem. This flaw can overwrite parts of the kernel state, potentially allowing a local user to gain privileged access or cause a denial of service on the system.
- CVE-2026-87886Alta7.8Local privilege escalation due to insecure file permissions. The following products are affected: Acronis Backup plugin for cPanel & WHM (Linux) before build 1.9.3.1021, Acronis Backup extension for Plesk (Linux) before build 1.8.11.638, Acronis Backup plugin for DirectAdmin (Linux) before build 1.2
