In Breve
- Quali vulnerabilità sono state segnalate dalla CISA?
- Tre vulnerabilità critiche nel kernel Linux: CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964.
- Qual è la scadenza per le patch?
- Il termine per la correzione delle vulnerabilità scade il 21 settembre 2026.
- Quali sono i punteggi delle vulnerabilità?
- CVE-2025-39682 (9.8/10), CVE-2026-53266 (8.8/10), CVE-2025-39964 (7.8/10).
La Cybersecurity and Infrastructure Security Agency (CISA) ha recentemente aggiornato il suo catalogo delle vulnerabilità note, inserendo tre gravi falle nel kernel Linux. Queste vulnerabilità, classificate nel catalogo Known Exploited Vulnerabilities (KEV), richiedono un intervento immediato da parte degli utenti e degli amministratori di sistema, con un termine di correzione fissato a tre giorni, scaduto il 21 settembre 2026.
Le vulnerabilità identificate sono:
- CVE-2025-39682: con un punteggio di 9.8/10, è considerata critica e consente la divulgazione di memoria o un denial of service (DoS).
- CVE-2026-53266: punteggio 8.8/10, alta, che permette scritture fuori dai limiti con possibile escalation di privilegi.
- CVE-2025-39964: punteggio 7.8/10, alta, che causa una race condition, portando a crash di sistema o corruzione di operazioni crittografiche.
Per mitigare i rischi associati a queste vulnerabilità, sono state rilasciate patch nelle versioni stabili del kernel. In particolare:
- CVE-2025-39682 è stata corretta nelle release 6.1.149, 6.6.103, 6.12.44 e 6.16.4.
- CVE-2025-39964 è stata risolta nelle versioni 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 e 6.16.9.
- CVE-2026-53266 è stata corretta upstream e backportata su rami stabili, comprese le versioni 5.10.259, 6.1.176 e 6.12.94.
È importante notare che CVE-2025-39682 potrebbe essere sfruttata da remoto solo su sistemi che utilizzano il percorso di ricezione kTLS, mentre le altre due vulnerabilità sono sfruttabili localmente.
Per due delle vulnerabilità, sono disponibili mitigazioni parziali. Per CVE-2025-39682, si consiglia di impedire il caricamento del modulo tls. Per CVE-2026-53266, è possibile disabilitare la riscrittura degli indirizzi hardware ARP nelle regole ebtables SNAT o rimuovere tali regole su interfacce bridge. Tuttavia, per CVE-2025-39964, non esistono mitigazioni efficaci al di fuori dell’applicazione delle patch.
Red Hat ha confermato che queste vulnerabilità sono già oggetto di sfruttamento in attacchi reali, definendole ad alto rischio e segnalando la presenza di exploit pubblici. Gli esperti raccomandano di dare priorità alla correzione di queste falle.
Le vulnerabilità del kernel Linux sono trattate come criticità variabili in base al contesto di distribuzione e utilizzo. Nelle settimane precedenti, sono stati pubblicati altri exploit locali di escalation di privilegi, tra cui DirtyAH6, TUNderflow, PPPoEject e DiagSpill.
