CISA внесла до каталогу Known Exploited Vulnerabilities три вразливості ядра Linux, для яких підтверджено використання в реальних атаках. Усі три записи датовані 18 вересня 2026 року, мають строк усунення 21 вересня та позначку про необхідність перевірки на компрометацію. Практична складність — у різному стані виправлень: одні гілки дистрибутивів уже містять патчі, а для інших робота ще триває. [1]
Власникам комп’ютерів з Linux, розробникам і адміністраторам серверів варто звірити точний пакет ядра з рекомендаціями свого дистрибутива. Висновку «Linux оновлено» недостатньо, коли різні гілки ядра отримують різні виправлення.
Три помилки в різних частинах ядра
Ці вразливості об’єднує підтверджена експлуатація, а не один спосіб атаки. Причини помилок різні:
- CVE-2025-39682 — обробка записів TLS у ядрі. Запис нульової довжини може порушити правила, за якими записи даних відокремлюються від інших записів TLS. Виправлення стосується взаємодії черги записів з обробкою zero-copy, коли дані розшифровуються безпосередньо в буфер користувацького простору. Це проблема реалізації TLS у ядрі; запис не доводить, що вразливий кожен HTTPS-сервіс. [2]
- CVE-2025-39964 — одночасні записи в криптографічний сокет. Два потоки запису в один сокет AF_ALG можуть непередбачувано перемішувати дані й порушувати його внутрішній стан. Виправлення забезпечує виключне право на запис у цей момент. AF_ALG — інтерфейс до криптографічних служб ядра, а не свідчення зламу криптографічного алгоритму. [3]
- CVE-2026-53266 — зміна адреси зачіпає пам’ять, пов’язану з файлом. Код ebtables SNAT може змінити апаратну адресу відправника ARP, попередньо не забезпечивши придатність відповідної частини буфера до запису. Якщо фрагмент буфера спирається на сторінку файла, імпортовану через splice, запис може потрапити в цю сторінку. Через пропущену перевірку звичайна зміна пакета перетинає межу пам’яті, яку мала б зберігати. [4]
Записи CISA не називають жертв чи зловмисників і не описують єдиної кампанії, яка поєднувала б усі три помилки. Використання у ransomware-кампаніях позначене як «Unknown» — невідоме. Підтверджені атаки пояснюють терміновість, але не заповнюють прогалини в історії їх проведення.
Таблиці Ubuntu показують, чому одного номера версії замало
Рекомендації Canonical, перевірені 20 вересня, ілюструють цю різницю. Приклади нижче стосуються саме пакета linux у відповідному бюлетені, а не всіх HWE-гілок, хмарних чи спеціалізованих ядер:
- CVE-2025-39682: Ubuntu 24.04 LTS: виправлено у
6.8.0-86.87. Ubuntu 22.04 LTS: ця гілка пакета не вразлива. - CVE-2025-39964: Ubuntu 24.04 LTS: виправлено у
6.8.0-90.91. Ubuntu 22.04 LTS: виправлено у5.15.0-164.174. - CVE-2026-53266: Ubuntu 26.04 LTS: виправлено у
7.0.0-31.31. Ubuntu 24.04 та 22.04 LTS: позначені як вразливі, робота над виправленням триває.
Це версії з виправленнями, зазначені в бюлетенях, а не порада встановити старіше ядро чи пакет з іншого випуску Ubuntu. Звірте актуальний запис зі своїм випуском і різновидом пакета. Якщо патч ще готується, дотримуйтеся підтримуваних рекомендацій дистрибутива або виробника пристрою. Успішна перевірка наявності оновлень сама собою не доводить, що цю CVE усунуто. [2] [3] [4]
Строк усунення та перевірка на злам — окремі завдання
Дата 21 вересня належить до федеральної системи усунення вразливостей CISA. Директива BOD 26-04 поширюється на визначені системи цивільних органів виконавчої влади США. Пріоритет дій залежить від доступності системи ззовні, факту експлуатації, можливості автоматизувати атаку та її технічних наслідків. Це не загальний законодавчий строк для всіх приватних користувачів Linux. [5]
Адміністраторам варто окремо врахувати позначку про перевірку на компрометацію. Настанови CISA передбачають, за можливості, збирання потрібних доказів до виправлення, а потім пошук несанкціонованого доступу, механізмів закріплення та інших ознак зламу. Патч закриває вразливість, але не встановлює, чи скористався нею хтось раніше. Узгодьте збирання доказів і оновлення з командою реагування, перш ніж очищати підозрілий сервер. [6]
Наш попередній матеріал про втечу з контейнера Linux через CVE-2026-53362 стосується іншої помилки та іншого патча. Для нового попередження перевірте кожен із трьох ідентифікаторів окремо, знайдіть підтримуване виправлення для своєї гілки ядра й не підмінюйте перевірку на злам позначкою «оновлено».
Джерела
- CISA. Каталог Known Exploited Vulnerabilities, три записи щодо ядра Linux від 18 вересня 2026 року. Дата звернення: 20 вересня 2026 року. Офіційні дані каталогу.
- Canonical. CVE-2025-39682: опис і стан пакетів Ubuntu. Оновлено 17 вересня; перевірено 20 вересня 2026 року. Бюлетень Ubuntu.
- Canonical. CVE-2025-39964: опис і стан пакетів Ubuntu. Оновлено 10 вересня; перевірено 20 вересня 2026 року. Бюлетень Ubuntu.
- Canonical. CVE-2026-53266: опис і стан пакетів Ubuntu. Оновлено 18 вересня; перевірено 20 вересня 2026 року. Бюлетень Ubuntu.
- CISA. BOD 26-04: пріоритетність оновлень безпеки залежно від ризику. 10 червня 2026 року. Директива та сфера дії.
- CISA. Настанови з виконання BOD 26-04, вимоги до перевірки на компрометацію. Дата звернення: 20 вересня 2026 року. Збирання доказів і перевірка.
