Sicurezza · 22 settembre 2026
Pubblicato anche in English, 한국어, 中文, हिन्दी, Bahasa Indonesia, ไทย, Deutsch, Nederlands, Svenska, Polski, Türkçe, Русский, العربية, Français, Norsk
Le autorità statunitensi avvertono su tre vulnerabilità del Linux Kernel
Le autorità statunitensi hanno avvertito riguardo a tre vulnerabilità presenti nel Linux Kernel che sono attualmente sfruttate. È stata richiesta una rapida risposta alle agenzie governative.
Il 18 settembre 2026, il Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto tre vulnerabilità al catalogo delle vulnerabilità sfruttate (KEV). È stato richiesto non solo l'applicazione delle patch, ma anche un'indagine sui segni di compromissione.
La vulnerabilità “CVE-2025-39682” riguarda la funzionalità di gestione TLS del Linux Kernel, nota come “kTLS”, dove i record TLS di lunghezza zero estratti dalla coda di ricezione non vengono gestiti correttamente, il che può portare a una gestione errata dei record successivi.
È stata identificata una vulnerabilità in “ebtables”, utilizzato per gestire i pacchetti nei bridge di rete, denominata “CVE-2026-53266”. Questa vulnerabilità può comportare la scrittura di dati in memoria esterna durante la modifica dell'indirizzo MAC sorgente degli pacchetti ARP.
Infine, la vulnerabilità di stato di competizione “CVE-2025-39964” è stata sfruttata nell'interfaccia “AF_ALG”, che consente l'uso della crittografia dallo spazio utente. Scritture simultanee sulla stessa socket possono portare a mescolanza imprevista dei dati e a incongruenze nello stato interno della socket.