CISA wrzuca trzy luki kernela Linuksa do KEV. Termin: 21 IX
W piątek CISA dopisała do katalogu Known Exploited Vulnerabilities trzy błędy w kernelu Linuksa. Nie dlatego, że ktoś znalazł ładny CVSS na papierze. Dlatego, że jest dowód na aktywne wykorzystywanie. Red Hat tego samego dnia zaktualizował advisory i napisał wprost o publicznych exploitach oraz wysokim priorytecie. Agencje federalne USA mają działać do 21 września 2026.
Dla kogoś z serwerami na Debianie, RHEL, Ubuntu albo własnym kernelu z hostingiem to nie jest amerykański problem urzędniczy. KEV to filtr: te CVE wyszły z kolejki „kiedyś zaktualizujemy” i weszły do kolejki „już ktoś to odpala”.
Trzy CVE, trzy podsystemy
CVE-2025-39682 (CVSS 9.8) siedzi w ścieżce odbioru TLS w kernelu (kTLS). Opis CISA: nieprawidłowa obsługa nietypowych warunków przy rekordzie zerowej długości z rx_list omija zamierzone traktowanie typu rekordu w recvmsg(), co psuje założenia zero-copy i kolejkowania. Skutek w praktycznych opisach: ujawnienie pamięci albo DoS dla lokalnego, uwierzytelnionego użytkownika. To stary numer z 2025, który dopiero teraz dostał pieczątkę „exploited in the wild”. Im dłużej PoC leżał w obiegu, tym dłuższe okno na forensics po patchu.
CVE-2026-53266 (CVSS 8.8): out-of-bounds write w ebtables przy SNAT i przepisywaniu adresu nadawcy ARP. Lokalny atakujący może wypchnąć zapis poza zamierzony fragment socket-buffera (w opisie: fragment nieliniowy oparty o stronę z importu splice). Stąd DoS, dziwne zachowanie albo eskalacja uprawnień lokalnych. Trafia w mosty / netfilter, nie w „każdy desktop z domyślnym kernelu bez bridge”.
CVE-2025-39964 (CVSS 7.8): race condition przy równoległych zapisach do tego samego gniazda AF_ALG. Lokalnie: crash, DoS albo uszkodzenie wyników operacji kryptograficznych. Brzmi wąsko. W katalogu KEV i tak ląduje, bo ktoś już to wykorzystał.
CISA nie mówi, czy trzy luki chodzą w jednym łańcuchu. Red Hat też nie składa z tego jednej kampanii. Na razie wiadomo tylko: trzy osobne podsystemy, trzy wpisy, jeden wspólny sygnał exploitation.
Co zmienia BOD 26-04
Krótki termin federalny (do niedzieli 21 IX) wynika z Binding Operational Directive 26-04. Oprócz łatki pojawia się wymóg forensic triage: nie tylko wgrać pakiet i zrebootować, ale ocenić, czy host był już skompromitowany wcześniej. Przy CVE-2025-39682, gdzie PoC krąży dłużej, to ma sens. Patch bez oględzin logów kernela, crashy i audytu to domknięcie dziury, nie domknięcie incydentu.
Dla firm poza USA KEV nie jest nakazem. Jest rankingiem. Kto utrzymuje floty Linuxów i czeka na „spokojne okno”, dostaje argument, żeby okno przyspieszyć: Red Hat nazywa ryzyko wysokim i wskazuje znane publiczne exploity.
Kontekst tygodnia, bez mieszania CVE
Równolegle Asim Manizada opublikował cztery lokalne LPE w kernelu (DirtyAH6, TUNderflow, PPPoEject, DiagSpill). Tych czterech nie ma w tym wpisie KEV. To osobna fala disclosure, nie to samo co piątkowy katalog. Łączy je tylko fakt, że wrzesień 2026 znów przypomina, ile powierzchni siedzi w netfilterze, TLS i API kryptograficznym kernela.
Wrzesień w tym dzienniku i tak był o płaszczyźnie zarządzania: MikroTik, FMC, vCenter, Check Point. Kernel to warstwa niżej. Inny wektor (lokalny, po wejściu na host), ten sam morał: łatka po sygnale exploitation przestaje być kosmetyką changelogu.
Co zrobić na własnych boxach
Sprawdź dystrybucję i kanał aktualizacji kernela (RHEL/CentOS Stream, Ubuntu ESM, Debian, własne buildy). Wgraj pakiet z poprawką dla tych CVE według vendora, zrebootuj na nowy kernel, potwierdź uname -r. Na hostach z bridge/ebtables i kTLS przyjrzyj się konfiguracji dokładniej niż na czystym VPS bez tych ścieżek.
Jeśli masz podejrzenie wcześniejszego dostępu (obce konta, rootkit hints, unexplained oops): izolacja, zbieranie logów, potem patch. Kolejność „najpierw łatka zawsze” bywa OK przy braku sygnałów; przy BOD 26-04 federalni mają obowiązek triage. Reszta powinna przynajmniej wiedzieć, że PoC na 39682 nie jest z wczoraj.
Trzy numery do checklisty: CVE-2025-39682, CVE-2026-53266, CVE-2025-39964. Termin CISA: 21 września 2026. Kernel nie pyta, czy prowadzisz firmę w USA.