Tillbaka till bloggen

CISA larmar: Tre kritiska Linux-kärnsårbarheter utnyttjas aktivt – patchas nu

Amerikanska cybersäkerhetsmyndigheten CISA har flaggat tre allvarliga sårbarheter i Linuxkärnan som aktivt utnyttjas av angripare. Myndigheter har endast tre dagar på sig att åtgärda problemen, och även företag och privatpersoner uppmanas att uppdatera omedelbart.

22 september 2026

CISA varnar för tre Linux-kärnsårbarheter

Den amerikanska cybersäkerhetsmyndigheten CISA har lagt till tre allvarliga sårbarheter i Linuxkärnan till sin KEV-katalog (Known Exploited Vulnerabilities). Detta innebär att sårbarheterna aktivt utnyttjas av angripare i verkliga attacker. Myndigheter har fått en ovanligt kort tidsfrist på tre dagar för att åtgärda problemen, vilket understryker hur akut situationen är.

CVE-2025-39682 – kritiskt fel i TLS-mottagning

Den första sårbarheten har fått det högsta allvarlighetsbetyget 9,8 av 10 och beror på en bristfällig kontroll av ovanliga förhållanden i Linuxkärnans TLS-mottagningsfunktion. Felet kan göra det möjligt för en oautentiserad angripare att orsaka minnesläckor eller överbelastningsattacker (DoS). Om systemet använder kernel TLS (kTLS) kan sårbarheten eventuellt utnyttjas på distans, vilket gör den extra farlig. En angripare kan skicka en specialkonstruerad TLS-post som kraschar systemet eller i värsta fall leder till fjärrkodexekvering.

CVE-2026-53266 – skrivning utanför gränserna i ebtables

Den andra sårbarheten (8,8) är en out-of-bounds-skrivning i ebtables SNAT ARP-omskrivningsfunktion. Den kan utnyttjas av en lokal angripare för att eskalera privilegier eller orsaka DoS-attacker. Felet påverkar system som använder specifika bridge-/netfilter-konfigurationer, vilket är vanligt i virtualiseringsmiljöer och nätverkslösningar.

CVE-2025-39964 – kapplöpningsvillkor i AF_ALG

Den tredje sårbarheten (7,8) är ett kapplöpningsvillkor som tillåter samtidiga skrivningar till samma AF_ALG-socket. En lokal angripare kan utnyttja detta för att krascha systemet eller korrumpera kryptografiska operationer, vilket leder till problem med dataintegritet och potentiella DoS-tillstånd.

Patchar och åtgärder

Alla tre sårbarheterna har redan åtgärdats i Linuxkärnan. Patcher finns tillgängliga i olika stabila versioner:

  • CVE-2025-39682: Fixat i 6.1.149, 6.6.103, 6.12.44 och 6.16.4.

  • CVE-2025-39964: Fixat i 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 och 6.16.9.

  • CVE-2026-53266: Fixat i uppströms och backporterat till bland annat 5.10.259, 6.1.176 och 6.12.94.

Red Hat har bekräftat att alla tre sårbarheterna utnyttjas aktivt och rekommenderar att de åtgärdas med hög prioritet. För två av sårbarheterna finns begränsade begränsningsåtgärder: för CVE-2025-39682 kan man förhindra att modulen tls laddas, och för CVE-2026-53266 kan man inaktivera ARP-hårdvaruadressomskrivning i ebtables SNAT-regler eller ta bort sådana regler. För CVE-2025-39964 finns ingen fungerande begränsning – endast patchning hjälper.

Vad bör du göra?

Om du administrerar Linux-system – oavsett om det är servrar, arbetsstationer eller inbäddade enheter – bör du omedelbart kontrollera vilken kärnversion som används och uppdatera via din distributions pakethanterare. De flesta större distributioner, som Red Hat Enterprise Linux, Ubuntu och Debian, har redan släppt uppdaterade kärnpaket.

För företag och organisationer är det extra viktigt att agera snabbt, eftersom dessa sårbarheter kan användas för att ta över system eller störa verksamheten. Privatpersoner som kör Linux på sin dator bör också uppdatera så snart som möjligt.


Källa: CISA, Red Hat, The Hacker News

Kommentarer

för att skriva en kommentar.

Laddar kommentarer…