Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в каталог известных эксплуатируемых уязвимостей Known Exploited Vulnerabilities (KEV) три проблемы в ядре Linux: CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964. О пополнении каталога агентство сообщило в пятницу, точная дата публикации не указана. Основанием стали подтвержденные сведения об эксплуатации всех трех уязвимостей в реальных атаках.

CVE-2025-39682 получила оценку 9,8 балла по шкале CVSS. Ошибка связана с неправильной обработкой необычных или исключительных условий в тракте приема TLS ядра Linux. Воспользоваться ею может локальный пользователь, который уже прошел аутентификацию. Возможные последствия: раскрытие содержимого памяти и отказ в обслуживании, то есть DoS.
Уязвимость CVE-2026-53266 оценена в 8,8 балла CVSS. Речь идет о записи за пределами выделенной области памяти в механизме ebtables, конкретно в пути перезаписи пакетов ARP при трансляции исходного сетевого адреса SNAT. Локальный злоумышленник способен вызвать непредусмотренное поведение системы или отказ в обслуживании. Более опасный сценарий предусматривает повышение локальных привилегий.
CVE-2025-39964 с оценкой 7,8 балла CVSS вызвана состоянием гонки. Ошибка допускает одновременную запись в один и тот же сокет AF_ALG, через который приложения обращаются к криптографическому API ядра. Локальная атака может завершиться падением системы либо повреждением результатов криптографических операций. Кроме DoS, здесь возникает риск нарушения целостности данных: вычисление способно формально завершиться, но выдать испорченный результат.
CISA пока не раскрыла, каким способом эти ошибки применяются в атаках, против каких систем направлены кампании и кто стоит за эксплуатацией. Нет также данных о том, объединяют ли злоумышленники три уязвимости в единую цепочку. Известен лишь установленный агентством факт их практического использования; сценарии проникновения и дальнейшие действия атакующих остаются неизвестными.
Red Hat к 19 сентября 2026 года, 02:00 UTC, обновила рекомендации по всем трем CVE и признала их активную эксплуатацию. В бюллетенях сказано: «Эта CVE представляет высокий риск, и известны общедоступные эксплойты, использующие данную уязвимость». Рекомендация по исправлению сформулирована без двусмысленности: «Устраните эту уязвимость в приоритетном порядке». Упоминание публичных эксплойтов означает, что воспроизвести атаку могут уже не одни авторы первоначального инструментария.
Для федеральных гражданских ведомств исполнительной власти США, обозначаемых как FCEB, срок установки необходимых исправлений был установлен до 21 сентября 2026 года. Требование связано с обязательной оперативной директивой Binding Operational Directive 26-04 под названием «Приоритизация обновлений безопасности на основе риска». В рамках BOD 26-04 ведомствам рекомендовано применять исправления прежде всего для уязвимостей, чья эксплуатация подтверждена, а не ориентироваться лишь на высокий балл CVSS.
Одновременно исследователь безопасности Асим Манизада (Asim Manizada) раскрыл еще четыре уязвимости ядра Linux, позволяющие локально повысить привилегии. CVE-2026-80844 получила имя DirtyAH6, CVE-2026-81000 — TUNderflow, CVE-2026-68121 — PPPoEject, а CVE-2026-74469 — DiagSpill. Для этой четверки пока не приведены оценки CVSS, технические подробности, сведения об эксплуатации и сроки устранения.
Практический риск у трех записей KEV различается по механике, но во всех случаях атакующему нужен локальный доступ: для CVE-2025-39682 дополнительно требуется аутентифицированная учетная запись. Последствия охватывают утечку памяти, сбои и отказ в обслуживании, повреждение результатов криптографических операций, непредусмотренное поведение системы и повышение привилегий. Поэтому проверка версии ядра, бюллетеней конкретного дистрибутива и фактической установки исправленного пакета нужна даже там, где Linux-система не принимает соединения напрямую из интернета.

Изображение носит иллюстративный характер
CVE-2025-39682 получила оценку 9,8 балла по шкале CVSS. Ошибка связана с неправильной обработкой необычных или исключительных условий в тракте приема TLS ядра Linux. Воспользоваться ею может локальный пользователь, который уже прошел аутентификацию. Возможные последствия: раскрытие содержимого памяти и отказ в обслуживании, то есть DoS.
Уязвимость CVE-2026-53266 оценена в 8,8 балла CVSS. Речь идет о записи за пределами выделенной области памяти в механизме ebtables, конкретно в пути перезаписи пакетов ARP при трансляции исходного сетевого адреса SNAT. Локальный злоумышленник способен вызвать непредусмотренное поведение системы или отказ в обслуживании. Более опасный сценарий предусматривает повышение локальных привилегий.
CVE-2025-39964 с оценкой 7,8 балла CVSS вызвана состоянием гонки. Ошибка допускает одновременную запись в один и тот же сокет AF_ALG, через который приложения обращаются к криптографическому API ядра. Локальная атака может завершиться падением системы либо повреждением результатов криптографических операций. Кроме DoS, здесь возникает риск нарушения целостности данных: вычисление способно формально завершиться, но выдать испорченный результат.
CISA пока не раскрыла, каким способом эти ошибки применяются в атаках, против каких систем направлены кампании и кто стоит за эксплуатацией. Нет также данных о том, объединяют ли злоумышленники три уязвимости в единую цепочку. Известен лишь установленный агентством факт их практического использования; сценарии проникновения и дальнейшие действия атакующих остаются неизвестными.
Red Hat к 19 сентября 2026 года, 02:00 UTC, обновила рекомендации по всем трем CVE и признала их активную эксплуатацию. В бюллетенях сказано: «Эта CVE представляет высокий риск, и известны общедоступные эксплойты, использующие данную уязвимость». Рекомендация по исправлению сформулирована без двусмысленности: «Устраните эту уязвимость в приоритетном порядке». Упоминание публичных эксплойтов означает, что воспроизвести атаку могут уже не одни авторы первоначального инструментария.
Для федеральных гражданских ведомств исполнительной власти США, обозначаемых как FCEB, срок установки необходимых исправлений был установлен до 21 сентября 2026 года. Требование связано с обязательной оперативной директивой Binding Operational Directive 26-04 под названием «Приоритизация обновлений безопасности на основе риска». В рамках BOD 26-04 ведомствам рекомендовано применять исправления прежде всего для уязвимостей, чья эксплуатация подтверждена, а не ориентироваться лишь на высокий балл CVSS.
Одновременно исследователь безопасности Асим Манизада (Asim Manizada) раскрыл еще четыре уязвимости ядра Linux, позволяющие локально повысить привилегии. CVE-2026-80844 получила имя DirtyAH6, CVE-2026-81000 — TUNderflow, CVE-2026-68121 — PPPoEject, а CVE-2026-74469 — DiagSpill. Для этой четверки пока не приведены оценки CVSS, технические подробности, сведения об эксплуатации и сроки устранения.
Практический риск у трех записей KEV различается по механике, но во всех случаях атакующему нужен локальный доступ: для CVE-2025-39682 дополнительно требуется аутентифицированная учетная запись. Последствия охватывают утечку памяти, сбои и отказ в обслуживании, повреждение результатов криптографических операций, непредусмотренное поведение системы и повышение привилегий. Поэтому проверка версии ядра, бюллетеней конкретного дистрибутива и фактической установки исправленного пакета нужна даже там, где Linux-система не принимает соединения напрямую из интернета.