In Breve
- Quali vulnerabilità del kernel Linux sono state segnalate dalla CISA?
- La CISA ha segnalato tre vulnerabilità: CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964.
- Qual è la scadenza per la correzione delle vulnerabilità?
- La scadenza per la correzione delle vulnerabilità è fissata al 21 settembre 2026.
- Che tipo di attacchi possono derivare da queste vulnerabilità?
- Le vulnerabilità possono portare a divulgazione di memoria, denial of service e escalation di privilegi.
La Cybersecurity and Infrastructure Security Agency (CISA) ha recentemente aggiornato il suo catalogo Known Exploited Vulnerabilities (KEV) con l’inserimento di tre vulnerabilità significative del kernel Linux. Gli utenti sono stati avvisati di applicare le patch necessarie entro il 21 settembre 2026, data di scadenza per la correzione.
Le vulnerabilità, identificate come CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964, presentano punteggi di gravità rispettivamente di 9.8/10 (critica), 8.8/10 (alta) e 7.8/10 (alta). Tutte e tre le falle sono state corrette nelle versioni più recenti del kernel.
In dettaglio, CVE-2025-39682 è stata risolta nelle release stabili 6.1.149, 6.6.103, 6.12.44 e 6.16.4. La CVE-2025-39964 è stata corretta nelle versioni 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 e 6.16.9, mentre CVE-2026-53266 è stata corretta upstream e backportata su rami stabili, incluse le versioni 5.10.259, 6.1.176 e 6.12.94.
Le vulnerabilità consentono vari tipi di attacco: CVE-2025-39682 può portare a divulgazione di memoria o denial of service, mentre CVE-2026-53266 è associata a scritture fuori dai limiti che possono causare escalation di privilegi o DoS da parte di attaccanti locali. Infine, CVE-2025-39964 presenta una race condition che può provocare crash del sistema o corruzione dei risultati di operazioni crittografiche.
È importante notare che CVE-2025-39682 potrebbe essere sfruttata da remoto solo su sistemi che utilizzano il percorso di ricezione kTLS; le altre due vulnerabilità sono sfruttabili localmente. Sono state suggerite mitigazioni parziali per due delle falle: per la prima, si raccomanda di impedire il caricamento del modulo tls, mentre per la seconda è consigliato disabilitare la riscrittura degli indirizzi hardware ARP nelle regole ebtables SNAT o rimuovere tali regole su interfacce bridge. Per la terza vulnerabilità, non sono indicate mitigazioni efficaci oltre all’applicazione delle patch.
Red Hat ha confermato che queste vulnerabilità sono già oggetto di sfruttamento in attacchi reali, definendole ad alto rischio. La società ha segnalato l’esistenza di exploit pubblici e ha raccomandato agli utenti di applicare le correzioni con priorità elevata.
Le vulnerabilità del kernel Linux sono trattate come criticità variabili in base al contesto di distribuzione e utilizzo. Negli ultimi tempi, sono stati pubblicati altri exploit locali di escalation di privilegi, tra cui DirtyAH6, TUNderflow, PPPoEject e DiagSpill, evidenziando la necessità di una vigilanza costante nella gestione della sicurezza informatica.

