CISA segnala tre vulnerabilità critiche nel kernel Linux: è urgente aggiornare
In Breve
- Quali sono le vulnerabilità segnalate dalla CISA?
- La CISA ha segnalato tre vulnerabilità critiche nel kernel Linux: CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964.
- Qual è la scadenza per le patch?
- Le patch devono essere applicate entro il 21 settembre 2026.
- Cosa si consiglia per mitigare i rischi?
- Si consiglia di applicare le patch disponibili e, per alcune vulnerabilità, di adottare misure parziali come disabilitare la riscrittura ARP.
La Cybersecurity and Infrastructure Security Agency (CISA) ha recentemente inserito tre vulnerabilità significative del kernel Linux nel suo catalogo delle vulnerabilità note sfruttate (KEV), evidenziando l’urgenza di un intervento per mitigare i rischi associati. Le falle, classificate con punteggi di severità elevati, richiedono patch immediate, con una scadenza fissata al 21 settembre 2026.
Le vulnerabilità identificate sono:
- CVE-2025-39682: con un punteggio di 9.8 su 10, è considerata critica. Questa vulnerabilità può portare a divulgazione di memoria o denial of service (DoS).
- CVE-2026-53266: con un punteggio di 8.8, è classificata come alta. Consente scritture fuori dai limiti nell’implementazione ebtables SNAT ARP rewrite, potenzialmente portando a escalation di privilegi o DoS da parte di attaccanti locali.
- CVE-2025-39964: anch’essa alta, con un punteggio di 7.8, presenta una race condition che può causare crash del sistema o corruzione dei risultati delle operazioni crittografiche.
Le patch per queste vulnerabilità sono già disponibili nelle rispettive versioni del kernel. In particolare:
- CVE-2025-39682 è stata corretta nelle versioni stabili 6.1.149, 6.6.103, 6.12.44 e 6.16.4.
- CVE-2025-39964 è stata risolta nelle versioni 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 e 6.16.9.
- CVE-2026-53266 è stata corretta upstream e backportata su rami stabili e distributivi, inclusi 5.10.259, 6.1.176 e 6.12.94.
È importante notare che CVE-2025-39682 potrebbe essere attivabile da remoto solo su sistemi che utilizzano il percorso di ricezione kTLS. Le altre due vulnerabilità, invece, sono sfruttabili localmente.
Per mitigare i rischi associati, sono disponibili alcune misure parziali. Per CVE-2025-39682, si consiglia di impedire il caricamento del modulo tls. Per CVE-2026-53266, è raccomandato di disabilitare la riscrittura degli indirizzi hardware ARP nelle regole ebtables SNAT o di rimuovere tali regole su interfacce bridge. Tuttavia, per CVE-2025-39964 non sono indicate mitigazioni efficaci oltre all’applicazione delle patch.
Red Hat ha confermato che queste vulnerabilità sono già oggetto di sfruttamento in attacchi reali, definendole ad alto rischio e segnalando l’esistenza di exploit pubblici. La raccomandazione è di procedere con la correzione con priorità elevata.
Le vulnerabilità del kernel Linux sono trattate come criticità variabili in base al contesto di distribuzione e utilizzo. Negli ultimi tempi, sono stati pubblicati altri exploit locali di escalation privilegi, tra cui DirtyAH6, TUNderflow, PPPoEject e DiagSpill, evidenziando l’importanza di mantenere aggiornati i sistemi per prevenire attacchi informatici.
