惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Microsoft Azure Blog
Microsoft Azure Blog
博客园 - 司徒正美
大猫的无限游戏
大猫的无限游戏
T
Tailwind CSS Blog
Apple Machine Learning Research
Apple Machine Learning Research
Last Week in AI
Last Week in AI
爱范儿
爱范儿
WordPress大学
WordPress大学
V
V2EX
宝玉的分享
宝玉的分享
小众软件
小众软件
B
Blog
博客园 - 叶小钗
U
Unit 42
酷 壳 – CoolShell
酷 壳 – CoolShell
人人都是产品经理
人人都是产品经理
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
腾讯CDC
H
Help Net Security
P
Proofpoint News Feed
D
Docker
Microsoft Security Blog
Microsoft Security Blog
罗磊的独立博客
月光博客
月光博客

FreeBuf网络安全行业门户

网易 SRC 实战:一天 4 份 finding 的工具化流程 勒索软件开始定向攻击AI模型和算力 - FreeBuf网络安全行业门户 2026年身份可见性是身份安全核心基础,破解多云与Agentic AI身份盲区 - FreeBuf网络安全行业门户 研究员借助Claude Opus 5串联漏洞,接管OpenAI员工账号 - FreeBuf网络安全行业门户 AutoRAN 复现:用 8B 弱模型自动化劫持大推理模型的“安全思维链” - FreeBuf网络安全行业门户 Gemini在安全测试中入侵3家真实企业,配置失误致沙箱失效 - FreeBuf网络安全行业门户 BragJack攻击可让恶意扩展劫持AI Agent,波及5款主流浏览器 - FreeBuf网络安全行业门户 研究人员公开四个Linux内核漏洞利用代码,可本地获取root权限 - FreeBuf网络安全行业门户 Brevo供应链攻击感染超10万网站,盗用Cloudflare密钥在边缘注入恶意代码 - FreeBuf网络安全行业门户 用户代码库被悄悄打包,智谱ZCode上传机制曝光 - FreeBuf网络安全行业门户 微软上线AI漏洞专项赏金计划;OpenAI、Anthropic与Google协作制定AI安全框架 | FreeBuf周报 - FreeBuf网络安全行业门户 FreeBuf早报 | BlackHatSect0r利用DeepSeek驱动AI Agent自动化攻击;Docker Sandboxes曝严重逃逸漏洞 ZCode 静默上传全量 Git 历史 - FreeBuf网络安全行业门户 黑客仿冒ChatGPT订阅提醒邮件,窃取OpenAI账号凭证 - FreeBuf网络安全行业门户 AI辅助攻击案例:PaperCut攻击行动 - FreeBuf网络安全行业门户 四大AI编码Agent曝0-Click RCE漏洞,两款尚未修复 - FreeBuf网络安全行业门户 大模型渗透测试从0到1:提示词注入+越狱+输出绕过,附完整payload - FreeBuf网络安全行业门户 AI驱动恶意软件每小时重写自身,规避特征检测规则 - FreeBuf网络安全行业门户 恶意VS Code项目暗藏One Click攻击路径,攻击者可持久访问开发者工作站 - FreeBuf网络安全行业门户 研究人员借助Claude Opus 5入侵OpenAI论坛,触及内部代码仓库 - FreeBuf网络安全行业门户 26秒攻破11家组织:数百AI代理涌向PaperCut,打印服务器怎么变成了域控跳板 - FreeBuf网络安全行业门户 ThreatsDay发布本周安全动态,自改写Agent、800余漏洞修复在列 - FreeBuf网络安全行业门户 八类错配三条合法命令,AD CS 把域控钥匙签给了攻击者 - FreeBuf网络安全行业门户 Docker Sandboxes曝严重逃逸漏洞,恶意代码可读写macOS主机文件 - FreeBuf网络安全行业门户 从配置即执行到会话劫持:MCP 两种传输方式的安全属性对决 - FreeBuf网络安全行业门户 AI Agent 拿下域控:同一条 AD CS 链路,人打 7.2 秒、AI 打 6 分 17 秒 裸 Codex 把专用 AI 渗透框架的 benchmark 优势抹平了 修复已提交不是已修复,27 天补丁差,AI 把 CVE-2026-85046 武器化压到三周 15 次干净发布,换来 300 家组织的凭据:MCP 供应链投毒的量化测量与驻留防护 OWASP Agent 标准族选型地图:AOS ACS AISVS AST10 四标准实测对照与分期落地指南
CISA通报Linux内核漏洞遭在野利用,要求3日内完成修复与取证...
关 注 0 文章数 0 关注者 · 2026-09-19 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

美国网络安全和基础设施安全局(CISA)发布预警称,攻击者正主动利用3个Linux内核漏洞发起攻击,相关机构需紧急推进补丁修复与入侵排查工作。 2026年9月18日,CISA将CVE-2025-39682、CVE-2026-53266、CVE-2025-39964三个漏洞纳入已知被利用漏洞(KEV)目录。根据约束操作指令(BOD 26-04)要求,适用该指令的联邦民用机构需在2026年9月21日前完成全部处置工作。 KEV目录专门记录已出现真实在野利用的漏洞。BOD 26-04则要求纳入目录的联邦民用机构结合自身业务风险,加速推进漏洞处置工作。 CISA明确要求,针对这三个漏洞的处置不能仅停留在安装补丁阶段。受影响机构必须对所有可能暴露在攻击面内的资产开展取证排查,确认是否存在入侵痕迹。

三漏洞技术细节公布,最高CVSS评分9.8

三个漏洞中严重等级最高的是CVE-2025-39682,属于Linux内核传输层安全(TLS)接收路径中的条件检查不当漏洞,CVSS评分为9.8。根据CVE记录,该漏洞源于一处边界场景逻辑缺陷:从rx_list获取的零长度记录会绕过recvmsg()预设的记录类型处理逻辑,导致后续TLS记录被按照错误的零拷贝与队列规则处理。 如果系统启用了绑定TCP套接字的内核TLS(即kTLS)功能,就会暴露该漏洞的攻击面。Red Hat指出,启用该功能后,攻击者可远程触发这段存在缺陷的代码。因此面向互联网开放、使用kTLS的服务是本次修复的最高优先级对象。 从源码层面看,这个漏洞破坏了内核接收路径的核心规则:单次recvmsg()操作要么处理连续的数据记录,要么处理单条非数据记录。如果队列中排在最前的记录长度为零,内核就可能跳过类型转换检查。这种异常流程会导致套接字缓冲区进入不安全状态。 目前上游稳定版内核已经发布对应补丁。管理员不要仅通过通用版本号判断系统是否受影响,应当直接安装所用发行版提供的、集成了修复补丁的内核包。

第二个漏洞编号为CVE-2026-53266,属于高危越界写入漏洞,存在于netfilter网桥ebtables的SNAT目标模块中,CVSS评分为8.8。内核在执行可选的地址解析协议(ARP)发送方硬件地址重写操作时,可能直接调用skb_store_bits(),却没有提前检查目标内存范围是否可写。如果待处理数据存放在由splice导入文件页支撑的非线性套接字缓冲区片段中,该操作就会直接写入底层内存页。 Red Hat提醒,本地攻击者可针对配置了特定网桥netfilter规则的系统触发该漏洞。成功利用后可造成内存损坏、拒绝服务,甚至可能实现权限提升。上游补丁会在内核读取ARP头并执行修改操作前,先检查ARP发送方硬件地址对应的内存范围是否可写,从根源阻断该问题。

第三个漏洞编号为CVE-2025-39964,是内核AF_ALG加密接口中的竞态条件漏洞。如果多个进程同时向同一个AF_ALG套接字写入数据,写入操作可能出现不可预测的交错,导致接口内部状态不一致。 该漏洞CVSS评分为7.8,攻击向量显示攻击者可通过本地低权限路径发起攻击,可能对系统的机密性、完整性、可用性造成严重影响。对应的补丁为写入操作增加了独占所有权机制,确保同一时间只有一个写入者可以调用sendmsg()。

漏洞已证实遭在野利用,需同步开展修复与入侵排查

目前CISA尚未公开披露这些漏洞利用事件对应的攻击者身份、受害目标及具体攻击手法,也未确认是否有勒索团伙参与相关攻击。但需要明确的是,只要漏洞被纳入KEV目录,就证明其已经出现真实的在野利用。即便缺少攻击活动的细节信息,相关风险也不会有任何降低。 各机构应当尽快安装厂商发布的内核更新,重启系统加载修复后的内核,并在重启后验证当前运行的内核版本是否正确。如果暂时无法获取对应补丁,CISA建议应用厂商提供的缓解措施,遵循云场景下的BOD 26-04专项指引,或直接停止使用已停止官方支持的产品。 在充分评估业务影响的前提下,机构可采取以下临时防护措施:禁用未使用的kTLS功能、移除涉及ARP重写的ebtables SNAT规则、限制CAP_NET_ADMIN权限,或阻止af_alg模块加载。 在开展漏洞修复前,安全团队应当先留存相关遥测数据。重点检查暴露系统是否存在内核崩溃、异常权限变更、非预期命名空间活动、未经授权的netfilter规则修改等入侵痕迹。 随着9月21日的处置截止日期临近,防御人员需要在快速部署补丁的同时开展取证评估,确认存在漏洞的Linux系统是否在补丁上线前就已经被攻击者入侵。

参考来源:

CISA Warns of Linux Kernel Vulnerabilities Actively Exploited in Attacks

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)