Tre falle del kernel Linux sfruttate attivamente fanno scattare la scadenza immediata di CISA per le patch

CISA segnala tre vulnerabilità Linux sfruttate attivamente e impone alle agenzie federali USA la patch entro il 21 settembre 2026.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Tre falle del kernel Linux sfruttate attivamente fanno scattare la scadenza immediata di CISA per le patch
Vulnerabilità

Immagine illustrativa generata con AI

Lo sfruttamento attivo porta tre bug del kernel in cima alle liste degli aggiornamenti

CISA ha aggiunto tre vulnerabilità del kernel Linux al catalogo delle vulnerabilità note e sfruttate, fissando al 21 settembre 2026 la scadenza per la remediation delle agenzie federali statunitensi.

Le voci — CVE-2025-39682, CVE-2025-39964 e CVE-2026-53266 — sono state inserite nel catalogo il 18 settembre 2026. Riguardano componenti indipendenti del kernel: l’elaborazione della ricezione TLS, i socket crittografici AF_ALG e la gestione SNAT di ebtables nel bridge Netfilter.

L’intervento di CISA conferma che le vulnerabilità sono sfruttate, ma sugli attacchi si sa ancora poco. Non sono stati divulgati dati di telemetria sullo sfruttamento, indicatori di compromissione, identità degli attaccanti, famiglie di malware, settori presi di mira o dettagli dei proof-of-concept. Le informazioni pubbliche non dimostrano inoltre che gli attaccanti stiano combinando le vulnerabilità in un’unica catena.

I tre difetti presentano prerequisiti sostanzialmente diversi:

Vulnerabilità Componente CVSS Accesso indicato da CVSS
CVE-2025-39682 Percorso di ricezione TLS del kernel 9.8 Rete, senza privilegi
CVE-2025-39964 Socket crittografici AF_ALG 7.8 Locale, con privilegi bassi
CVE-2026-53266 Riscrittura ARP SNAT di ebtables 8.8 Locale, con privilegi bassi

Le organizzazioni dovrebbero quindi evitare di trattarle come un’unica esposizione. Un server che utilizza TLS del kernel, un host Linux locale multiutente e un bridge che esegue ebtables presentano superfici di attacco diverse.

Un record TLS di lunghezza zero può compromettere le ipotesi sul percorso di ricezione

CVE-2025-39682 è la più grave delle tre vulnerabilità. Il suo vettore, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, descrive un problema raggiungibile dalla rete che non richiede né autenticazione né interazione dell’utente.

La vulnerabilità risiede nel percorso di ricezione TLS del kernel e nella gestione dei record accodati in rx_list. Una chiamata a recvmsg() dovrebbe elaborare record DATA contigui oppure un singolo record non DATA. Alcuni record, compresi quelli TLS 1.3 il cui tipo viene determinato solo dopo la decrittazione, possono essere già stati decrittati prima di essere inseriti nella lista per una chiamata successiva.

L’elaborazione zero-copy scrive il contenuto decrittato direttamente in un buffer dello spazio utente. Poiché quel percorso accetta solo record DATA, l’implementazione presupponeva che il tipo di record non potesse cambiare dopo la decrittazione. La logica va in errore quando il primo record estratto da rx_list ha lunghezza zero, lasciando una condizione anomala controllata in modo inadeguato.

Tra gli effetti segnalati figurano l’esposizione di memoria e il denial of service. Alcune ricostruzioni descrivono uno sfruttamento da parte di utenti locali autenticati, ma questa interpretazione è in contrasto con il vettore di attacco di rete indicato per la CVE. In attesa di ulteriori dati sugli attacchi, i difensori dovrebbero mantenere distinta questa caratteristica, invece di presumere che lo sfruttamento sia limitato all’accesso locale.

Il difetto è presente a partire da Linux 6.0 e non interessa le versioni precedenti. Le versioni corrette dei vari rami sono:

  • 6.1.149 e successive nella serie 6.1.x
  • 6.6.103 e successive nella serie 6.6.x
  • 6.12.44 e successive nella serie 6.12.x
  • 6.16.4 e successive nella serie 6.16.x
  • Linux 6.17, indicato come non interessato

Il codice vulnerabile inizia con il commit 84c61fe1a75b4255df1e1e7c054c9e6d048da417. NVD associa inoltre Debian Linux 11.0 alla CVE, sebbene tale associazione al prodotto non sia inclusa nel record CVE di kernel.org.

Scritture AF_ALG simultanee possono corrompere lo stato crittografico

CVE-2025-39964 è una race condition in af_alg_sendmsg, che fa parte dell’interfaccia AF_ALG ed espone tramite socket le operazioni crittografiche del kernel.

Due thread che scrivono simultaneamente sullo stesso socket AF_ALG possono intrecciare i dati in modo imprevedibile e lasciare incoerente lo stato interno del socket. La correzione aggiunge un campo ctx->write, così che durante l’operazione un solo writer disponga dell’accesso esclusivo.

Le conseguenze possono includere crash del kernel, denial of service e risultati crittografici corrotti o inaffidabili. Il suo vettore, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, richiede accesso locale e privilegi bassi, ma assegna un impatto elevato su riservatezza, integrità e disponibilità.

Il codice interessato è presente a partire dal commit 8ff590903d5fc7f5a0a988c38267a3d08e6393a2, introdotto in Linux 2.6.38. I kernel precedenti non sono interessati. Le versioni corrette sono:

  • 5.10.245 e successive nella serie 5.10.x
  • 5.15.194 e successive nella serie 5.15.x
  • 6.1.154 e successive nella serie 6.1.x
  • 6.6.108 e successive nella serie 6.6.x
  • 6.12.49 e successive nella serie 6.12.x
  • 6.16.9 e successive nella serie 6.16.x
  • Linux 6.17

NVD elenca inoltre Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP e 1518F-4 PN/DP MFP, comprese alcune versioni firmware. Tali associazioni non compaiono nel record CVE di kernel.org. Gli operatori dovrebbero verificare le indicazioni specifiche di Siemens sul firmware, invece di presumere che un aggiornamento generico del pacchetto del kernel sia sufficiente per un dispositivo embedded.

Un payload ARP appositamente creato può raggiungere una scrittura ebtables non sicura

CVE-2026-53266 è una scrittura out-of-bounds nel target SNAT di ebtables per bridge Netfilter. Il percorso vulnerabile può riscrivere l’indirizzo hardware del mittente ARP all’interno di un frammento non lineare del socket buffer senza verificare prima che la memoria interessata sia scrivibile.

Negli hook ebtables del bridge, l’header Ethernet viene raggiunto tramite skb_mac_header() o eth_hdr(), mentre skb->data punta al payload Ethernet. Richiedere semplicemente ETH_HLEN byte scrivibili validerebbe il payload anziché l’header e ripristinerebbe la regressione relativa ai pacchetti di piccole dimensioni corretta dal commit 63137bc5882a. L’operazione pericolosa è la riscrittura ARP opzionale.

Di conseguenza, un pacchetto appositamente creato contenente un payload ARP può causare una modifica della memoria al di fuori del buffer del pacchetto previsto. Tra i possibili effetti figurano crash, comportamenti imprevisti, corruzione della memoria e impatti correlati ai privilegi.

Il vettore CVSS è CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Indica accesso locale, privilegi bassi, assenza di interazione dell’utente e modifica dell’ambito di sicurezza.

NVD identifica come interessati i kernel Linux precedenti a 5.5. Non è disponibile un record del CVE Program dettagliato per ciascun ramo con le versioni corrette precise; gli amministratori dovrebbero quindi consultare gli avvisi dei vendor delle distribuzioni e degli appliance per verificare la remediation.

Le sole stringhe di versione potrebbero non bastare a determinare l’esposizione

Le versioni upstream corrette forniscono confini affidabili per i rami standard del kernel, ma molte distribuzioni integrano correzioni di sicurezza tramite backport senza passare alla release upstream indicata. Al contrario, i prodotti embedded possono includere modifiche del vendor che rendono più complessi i confronti diretti.

I responsabili degli asset dovrebbero esaminare i changelog dei pacchetti, gli avvisi dei vendor, gli identificativi dei commit sottoposti a backport e le informazioni sulla build del firmware. Questo è particolarmente importante per Debian Linux 11.0 e per i prodotti Siemens SIMATIC identificati da NVD.

Le nuove aggiunte seguono inoltre diverse altre voci KEV associate a Linux, Debian o Siemens nei 90 giorni precedenti: CVE-2026-87886 del 16 settembre 2026, CVE-2025-25249 del 9 settembre 2026, CVE-2026-53362 del 27 agosto 2026 e CVE-2022-0995 del 26 agosto 2026.

Prima applicare le patch, poi cercare tracce comportamentali

CISA ordina alle organizzazioni di applicare le misure di mitigazione dei vendor, rispettare la BOD 26-04, “Dare priorità agli aggiornamenti di sicurezza in base al rischio”, e seguire i requisiti di triage forense. È inoltre necessario attenersi alle indicazioni applicabili per i servizi cloud. Quando non esiste alcuna mitigazione, l’azione richiesta consiste nel cessare di utilizzare il prodotto interessato.

Altre segnalazioni collegano la scadenza alla BOD 22-01, “Riduzione del rischio significativo associato alle vulnerabilità note e sfruttate”. Le organizzazioni che documentano la conformità dovrebbero conservare entrambi i riferimenti, seguendo al contempo il testo dell’azione associato a ciascuna voce KEV.

I team di risposta dovrebbero dare priorità a CVE-2025-39682 per via del suo vettore di rete e del punteggio 9.8, affrontando rapidamente anche le due vulnerabilità locali sui sistemi condivisi, sugli appliance, sugli host container e sulle macchine in cui utenti non affidabili possono eseguire codice.

Non sono stati pubblicati indicatori specifici per queste vulnerabilità. Le attività di hunting dovrebbero concentrarsi invece su:

  • Crash del kernel, riavvii inspiegabili e sintomi di corruzione della memoria
  • Errori anomali dei servizi TLS o errori nel percorso di ricezione
  • Uso inatteso di AF_ALG e operazioni crittografiche fallite o incoerenti
  • Modifiche nell’attività di bridge o ebtables
  • Traffico ARP insolito o payload ARP malformati
  • Prove che processi locali con privilegi ridotti abbiano preceduto l’instabilità del sistema

L’inclusione nella KEV stabilisce che lo sfruttamento è in corso. Non rivela però quali sistemi siano stati presi di mira né in che modo gli attaccanti abbiano raggiunto il codice vulnerabile; per questo la verifica delle patch e l’analisi forense a livello di host sono entrambe necessarie.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlativulnerabilità kernel LinuxCISACVE-2025-39682CVE-2025-39964CVE-2026-53266sfruttamento attivopatch di sicurezza
Torna alla home