Linux 用户警惕 — CISA 标记三大内核漏洞要求立即修补
- CISA 将三个 Linux 内核漏洞(CVE‑2025‑39682、CVE‑2026‑53266、CVE‑2025‑39964)加入 KEV 目录
- Red Hat 确认已遭活跃利用,政府机构须在 2026 年 9 月 21 日前三天内完成修补
- 这些漏洞可导致拒绝服务、权限提升或数据损坏,补丁已发布,其中两个漏洞存在有限的缓解措施
美国网络安全和基础设施安全局(CISA)将三个 Linux 漏洞列入其已知被利用漏洞(KEV)目录,表明这些漏洞已在野利用,并要求政府机构设定截止日期,要么修补漏洞,要么停止使用受影响产品。
这三个漏洞分别为 CVE-2025-39682(严重性评分 9.8/10 - 严重)、CVE-2026-53266(严重性评分 8.8/10 - 高危)和 CVE-2025-39964(严重性评分 7.8/10 - 高危)。目前 Linux 内核已修复所有这些漏洞。CVE-2025-39682 已在稳定版本 6.1.149、6.6.103、6.12.44 和 6.16.4 中修复,而 CVE-2025-39964 已在 5.10.245、5.15.194、6.1.154、6.6.108、6.12.49 和 6.16.9 中修复。CVE-2026-53266 已在上游修复,并回溯移植到受支持的稳定/发行版内核分支,包括 5.10.259、6.1.176 和 6.12.94。
第一个问题涉及 TLS 接收路径中针对异常或特殊情况的检查不当,这可能允许未认证的攻击者发起内存披露或拒绝服务(DoS)攻击。第二个漏洞(CVE-2026-53266)是 ebtables 源网络地址转换(SNAT)地址解析协议(ARP)重写补丁中的越界写入漏洞,允许本地攻击者提升权限或发起 DoS 攻击。
Latest Videos FromTechRadarWatch full video here:第三个漏洞(CVE-2025-39964)是一个竞态条件缺陷,允许并发写入同一个 AF_ALG socket,这可能让本地恶意行为者导致系统崩溃或破坏加密操作结果,进而引发数据完整性问题及潜在的 DoS 状态。
在野攻击
Red Hat 确认这三个漏洞均已在实际攻击中被利用。Red Hat 在所有三个安全公告中表示:“此 CVE 风险极高,且存在利用该漏洞的已知公开利用代码。请高优先级处理此漏洞。”
不过,目前尚无关于谁在利用这些漏洞、针对谁以及出于何种目的的具体细节。目前也没有任何独立的网络攻击报告提及上述漏洞。
尽管如此,CISA 依然采取了行动。这三个缺陷均在 2026 年 9 月 18 日被加入目录,且都有一个短暂的三日修复期限,将于 9 月 21 日截止。通常情况下,CISA 会给予联邦文职行政机构(FCEB)三周的修复宽限期,只有极少数极其危险的缺陷才会被设定更短的窗口。鉴于此,这些缺陷很可能极具破坏力。
理论层面……
在假设场景下,威胁行为者可通过发送精心构造的 TLS 记录来攻击使用内核 TLS(kTLS)的 Linux 系统,从而触发 CVE-2025-39682,导致系统崩溃甚至任意代码执行。已在目标终端上获得低权限立足点的攻击者,可利用 CVE_2025-39964 进行权限提升;而在使用受影响桥接/netfilter 配置的系统上,CVE-2026-53266 同样可被用于权限提升。
根据 Red Hat 的通告,CVE-2025-39682 有可能被远程触发,但前提是该系统正在使用受影响的 kTLS 接收路径。其余两个缺陷则纯属本地漏洞。
除了修复补丁外,这三个漏洞中有两个还具备潜在缓解措施。针对不当检查漏洞,用户应阻止加载 tls 模块。针对越界写漏洞,建议用户禁用 ebtables SNAT 规则中的 ARP 硬件地址重写,或移除桥接接口上处理 ARP 流量的 ebtables SNAT 规则。最后一个漏洞目前尚无有效的缓解方案,保持安全的唯一方式就是应用提供的补丁。
Linux 内核漏洞通常被视为严重问题,但其严重程度仍取决于具体缺陷及受影响内核的部署方式。今年早些时候,安全研究人员披露了四个本地权限提升漏洞,分别为 DirtyAH6(CVE-2026-80844)、TUNderflow(CVE-2026-81000)、PPPoEject(CVE-2026-68121)和 DiagSpill(CVE-2026-74469)。
满足各种预算的优秀杀毒软件
➡️ 阅读我们的最佳杀毒软件完整指南
1. 综合最佳:
Bitdefender Total Security
2. 家庭最佳:
Norton 360 with LifeLock
3. 移动端最佳:
McAfee Mobile Security