CISA Avverte: Tre Vulnerabilità Critiche nel Kernel Linux Richiedono Interventi Immediati
In Breve
- Quali sono le vulnerabilità segnalate dalla CISA?
- Tre vulnerabilità critiche nel kernel Linux, CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964.
- Qual è la scadenza per la correzione delle vulnerabilità?
- La scadenza per la correzione è fissata al 21 settembre 2026.
- Quali sono le raccomandazioni per le mitigazioni?
- Impedire il caricamento del modulo tls e disabilitare la riscrittura ARP nelle regole ebtables SNAT.
La Cybersecurity and Infrastructure Security Agency (CISA) ha recentemente segnalato tre vulnerabilità significative nel kernel Linux, inserendole nel suo catalogo delle vulnerabilità note sfruttate (KEV). Queste falle, che presentano punteggi di gravità elevati, richiedono interventi urgenti da parte degli amministratori di sistema, con una scadenza per la correzione fissata al 21 settembre 2026.
Le vulnerabilità identificate sono:
- CVE-2025-39682: con un punteggio di 9.8/10, è considerata critica e consente la divulgazione di memoria o denial of service (DoS). Questa vulnerabilità potrebbe essere attivata da remoto solo su sistemi che utilizzano il percorso di ricezione kTLS.
- CVE-2026-53266: valutata 8.8/10, è una vulnerabilità ad alta gravità che permette scritture fuori dai limiti nell’implementazione ebtables SNAT ARP rewrite, con potenziale escalation di privilegi o DoS da parte di attaccanti locali.
- CVE-2025-39964: con un punteggio di 7.8/10, presenta una race condition che consente scritture concorrenti sullo stesso socket AF_ALG, portando al crash del sistema o alla corruzione dei risultati delle operazioni crittografiche.
Tutte e tre le vulnerabilità sono state corrette nelle rispettive versioni del kernel. In particolare:
- CVE-2025-39682 è stata risolta nelle release stabili 6.1.149, 6.6.103, 6.12.44 e 6.16.4;
- CVE-2025-39964 è stata corretta nelle versioni 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 e 6.16.9;
- CVE-2026-53266 è stata corretta upstream e backportata su rami stabili e distributivi, inclusi 5.10.259, 6.1.176 e 6.12.94.
Inoltre, sono disponibili alcune mitigazioni parziali per due delle vulnerabilità. Per CVE-2025-39682, si consiglia di impedire il caricamento del modulo tls. Per CVE-2026-53266, è possibile disabilitare la riscrittura degli indirizzi hardware ARP nelle regole ebtables SNAT o rimuovere tali regole su interfacce bridge. Tuttavia, per CVE-2025-39964 non sono indicate mitigazioni efficaci oltre all’applicazione delle patch.
Red Hat ha confermato che queste vulnerabilità sono già oggetto di sfruttamento in attacchi reali e ha classificato le falle come ad alto rischio, avvertendo della presenza di exploit pubblici e raccomandando una correzione con priorità elevata.
Le vulnerabilità del kernel Linux sono trattate come criticità variabili a seconda del contesto di distribuzione e utilizzo. Negli ultimi mesi, sono stati pubblicati altri exploit locali di escalation di privilegi, tra cui DirtyAH6, TUNderflow, PPPoEject e DiagSpill, evidenziando la necessità di una vigilanza continua da parte degli amministratori di sistema.
