Безопасность · 22 сентября 2026 г.

Американские власти добавили три уязвимости в ядре Linux в список для эксплуатации

a close up of a red wall with a clock on it
Weichao Deng / Unsplash

Американские власти объявили о наличии трех уязвимостей в «Linux Kernel», которые могут быть использованы злоумышленниками. Они призвали государственные учреждения к срочным действиям.

18 сентября 2026 года американское агентство по кибербезопасности и инфраструктурной безопасности (CISA) добавило три уязвимости в каталог уязвимостей с подтвержденным использованием (KEV). Они требуют не только применения исправлений, но и расследования следов компрометации.

Уязвимость «CVE-2025-39682» связана с обработкой TLS в «kTLS» в ядре Linux. Установлено, что нулевые записи TLS из входящей очереди могут обрабатываться неправильно, что приведет к ошибкам в последующих записях.

Также была выявлена уязвимость «CVE-2026-53266» в «ebtables», отвечающем за обработку пакетов в сетевых мостах. При изменении MAC-адреса отправителя ARP-пакета может произойти запись данных в область памяти вне допустимого диапазона.

В «AF_ALG», интерфейсе для использования криптографии из пользовательского пространства, обнаружена уязвимость «CVE-2025-39964». Она может быть использована в случае одновременной записи в один и тот же сокет, что приводит к неожиданному смешиванию данных и несоответствиям во внутреннем состоянии сокета.