













美国网络安全和基础设施安全局(CISA)发布预警称,攻击者正主动利用3个Linux内核漏洞发起攻击,相关机构需紧急推进补丁修复与入侵排查工作。 2026年9月18日,CISA将CVE-2025-39682、CVE-2026-53266、CVE-2025-39964三个漏洞纳入已知被利用漏洞(KEV)目录。根据约束操作指令(BOD 26-04)要求,适用该指令的联邦民用机构需在2026年9月21日前完成全部处置工作。 KEV目录专门记录已出现真实在野利用的漏洞。BOD 26-04则要求纳入目录的联邦民用机构结合自身业务风险,加速推进漏洞处置工作。 CISA明确要求,针对这三个漏洞的处置不能仅停留在安装补丁阶段。受影响机构必须对所有可能暴露在攻击面内的资产开展取证排查,确认是否存在入侵痕迹。
三个漏洞中严重等级最高的是CVE-2025-39682,属于Linux内核传输层安全(TLS)接收路径中的条件检查不当漏洞,CVSS评分为9.8。根据CVE记录,该漏洞源于一处边界场景逻辑缺陷:从rx_list获取的零长度记录会绕过recvmsg()预设的记录类型处理逻辑,导致后续TLS记录被按照错误的零拷贝与队列规则处理。 如果系统启用了绑定TCP套接字的内核TLS(即kTLS)功能,就会暴露该漏洞的攻击面。Red Hat指出,启用该功能后,攻击者可远程触发这段存在缺陷的代码。因此面向互联网开放、使用kTLS的服务是本次修复的最高优先级对象。 从源码层面看,这个漏洞破坏了内核接收路径的核心规则:单次recvmsg()操作要么处理连续的数据记录,要么处理单条非数据记录。如果队列中排在最前的记录长度为零,内核就可能跳过类型转换检查。这种异常流程会导致套接字缓冲区进入不安全状态。 目前上游稳定版内核已经发布对应补丁。管理员不要仅通过通用版本号判断系统是否受影响,应当直接安装所用发行版提供的、集成了修复补丁的内核包。
第二个漏洞编号为CVE-2026-53266,属于高危越界写入漏洞,存在于netfilter网桥ebtables的SNAT目标模块中,CVSS评分为8.8。内核在执行可选的地址解析协议(ARP)发送方硬件地址重写操作时,可能直接调用skb_store_bits(),却没有提前检查目标内存范围是否可写。如果待处理数据存放在由splice导入文件页支撑的非线性套接字缓冲区片段中,该操作就会直接写入底层内存页。 Red Hat提醒,本地攻击者可针对配置了特定网桥netfilter规则的系统触发该漏洞。成功利用后可造成内存损坏、拒绝服务,甚至可能实现权限提升。上游补丁会在内核读取ARP头并执行修改操作前,先检查ARP发送方硬件地址对应的内存范围是否可写,从根源阻断该问题。
第三个漏洞编号为CVE-2025-39964,是内核AF_ALG加密接口中的竞态条件漏洞。如果多个进程同时向同一个AF_ALG套接字写入数据,写入操作可能出现不可预测的交错,导致接口内部状态不一致。 该漏洞CVSS评分为7.8,攻击向量显示攻击者可通过本地低权限路径发起攻击,可能对系统的机密性、完整性、可用性造成严重影响。对应的补丁为写入操作增加了独占所有权机制,确保同一时间只有一个写入者可以调用sendmsg()。
目前CISA尚未公开披露这些漏洞利用事件对应的攻击者身份、受害目标及具体攻击手法,也未确认是否有勒索团伙参与相关攻击。但需要明确的是,只要漏洞被纳入KEV目录,就证明其已经出现真实的在野利用。即便缺少攻击活动的细节信息,相关风险也不会有任何降低。 各机构应当尽快安装厂商发布的内核更新,重启系统加载修复后的内核,并在重启后验证当前运行的内核版本是否正确。如果暂时无法获取对应补丁,CISA建议应用厂商提供的缓解措施,遵循云场景下的BOD 26-04专项指引,或直接停止使用已停止官方支持的产品。 在充分评估业务影响的前提下,机构可采取以下临时防护措施:禁用未使用的kTLS功能、移除涉及ARP重写的ebtables SNAT规则、限制CAP_NET_ADMIN权限,或阻止af_alg模块加载。 在开展漏洞修复前,安全团队应当先留存相关遥测数据。重点检查暴露系统是否存在内核崩溃、异常权限变更、非预期命名空间活动、未经授权的netfilter规则修改等入侵痕迹。 随着9月21日的处置截止日期临近,防御人员需要在快速部署补丁的同时开展取证评估,确认存在漏洞的Linux系统是否在补丁上线前就已经被攻击者入侵。
参考来源:
CISA Warns of Linux Kernel Vulnerabilities Actively Exploited in Attacks
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。