美国网络安全和基础设施安全局(CISA)已将三个Linux内核漏洞列入“已知被利用漏洞”(KEV)目录,要求联邦文职行政部门(FCEB)机构在2026年9月21日前完成修补,否则须停止使用受影响产品。据TechRadar报道,这三个漏洞分别是CVE-2025-39682(严重性评分9.8,属危急级别)、CVE-2026-53266(8.8,高危)和CVE-2025-39964(7.8,高危)。
三个漏洞均已在Linux内核中修复。CVE-2025-39682在稳定版6.1.149、6.6.103、6.12.44和6.16.4中修复;CVE-2025-39964在5.10.245、5.15.194、6.1.154、6.6.108、6.12.49和6.16.9中修复;CVE-2026-53266已在上游修复,并向后移植至受支持的稳定版及发行版内核分支,包括5.10.259、6.1.176和6.12.94。
从漏洞性质看,CVE-2025-39682是TLS接收路径中对异常或例外条件检查不当,未通过身份验证的攻击者可能借此实施内存泄露或拒绝服务攻击;CVE-2026-53266是ebtables源网络地址转换(SNAT)地址解析协议(ARP)重写补丁中的越界写入,本地攻击者可借此提升权限或发起拒绝服务攻击;CVE-2025-39964是一个竞态条件漏洞,允许对同一个AF_ALG套接字并发写入,本地攻击者可导致系统崩溃或破坏加密运算结果,造成数据完整性问题并可能进入拒绝服务状态。
Red Hat在三份公告中均确认这三个漏洞正在真实攻击中被利用。该公司表示,相关CVE风险很高,已有已知的公开利用程序,建议以高优先级处理。不过,目前没有关于谁在使用这些利用程序、针对哪些目标以及造成何种后果的细节,也没有单独的网络攻击报告引用上述漏洞。
CISA仍作出反应。三个漏洞均于2026年9月18日被列入KEV目录,修补期限为三天,9月21日到期。通常情况下,CISA会给联邦文职行政部门机构三周时间完成修补,只有极其危险的漏洞才会获得更短的窗口。
Red Hat公告指出,CVE-2025-39682在系统使用受影响的kTLS接收路径时存在被远程触发的可能,另外两个漏洞仅限本地触发。三个漏洞中有两个存在可行的临时缓解措施:针对检查不当的漏洞,用户应阻止加载tls模块;针对越界写入漏洞,建议在ebtables SNAT规则中禁用ARP硬件地址重写,或删除在桥接接口上处理ARP流量的ebtables SNAT规则。最后一个漏洞目前没有可用的缓解措施,唯一的安全途径是安装已提供的补丁。
Linux内核漏洞通常被视为严重问题,但实际危害仍取决于具体缺陷以及受影响内核的部署方式。今年早些时候,安全研究人员披露了四个本地权限提升漏洞,分别名为DirtyAH6(CVE-2026-80844)、TUNderflow(CVE-2026-81000)、PPPoEject(CVE-2026-68121)和DiagSpill(CVE-2026-74469)。