کاربران لینوکس مراقب باشند - CISA سه مشکل امنیتی اصلی را که باید همین الان وصله کنید، مشخص می کند
دو عیب نیز اقدامات کاهشی در دسترس دارند، اما بهتر است اصلاح شود.
CISA سه نقص هسته لینوکس (CVE‑2025‑39682، CVE‑2026‑53266، CVE‑2025‑39964) را به کاتالوگ KEV اضافه کرد.
Red Hat بهره برداری فعال را تایید کرد. به آژانسها مهلت پچ سه روزه نادر داده شده است که در 21 سپتامبر 2026 منقضی میشود
اشکالات DoS، افزایش امتیاز، یا خرابی داده ها را فعال می کند. وصله های موجود، تخفیف های محدود برای دو نقص آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) سه نقص لینوکس را به کاتالوگ آسیب پذیری های مورد سوء استفاده شناخته شده (KEV) خود اضافه کرده است که نشان دهنده سوء استفاده در طبیعت است و به سازمان های دولتی مهلت داده است تا به طور کامل استفاده از محصول معیوب را اصلاح کنند یا استفاده از آن را متوقف کنند.
سه باگ مورد بحث بهعنوان CVE-2025-39682 (نمره شدت 9.8/10 - بحرانی)، CVE-2026-53266 (نمره شدت 8.8/10 - بالا) و CVE-2025-39964 (نمره شدت 7.8/10 - بالا) ردیابی میشوند. هر سه قبلا در هسته لینوکس وصله شده اند. CVE-2025-39682 در نسخه های پایدار 6.1.149، 6.6.103، 6.12.44 و 6.16.4 ثابت شد، در حالی که CVE-2025-39964 در نسخه های 5.10.245، 5.15.191، 5.15.194، 5.15.194، 4.6، 6.1.6، 6.1.149، 6.1.14. 6.12.49 و 6.16.9. CVE-2026-53266 در بالادست ثابت شده است و به شاخه های هسته پایدار/توزیع پشتیبانی شده، از جمله 5.10.259، 6.1.176 و 6.12.94 پشتیبان داده شده است.
اولین مسئله، بررسی نامناسب آسیبپذیری شرایط غیرعادی یا استثنایی در وصله دریافتی TLS است که میتواند به عوامل تهدید تایید نشده اجازه دهد تا حملات افشای حافظه یا انکار سرویس (DoS) را اجرا کنند. مورد دوم (CVE-2026-53266) یک آسیبپذیری نوشتن خارج از مرز در وصله بازنویسی پروتکل حل آدرس (ARP) ترجمه آدرس منبع شبکه (SNAT) است که به مهاجمان محلی اجازه میدهد امتیازات را افزایش دهند یا حملات DoS را نصب کنند.
آخرین مورد (CVE-2025-39964) یک نقص شرط مسابقه است که امکان نوشتن همزمان در همان سوکت AF_ALG را فراهم می کند، که به عوامل مخرب محلی اجازه می دهد تا سیستم را خراب کنند یا نتایج عملیات رمزنگاری را خراب کنند و منجر به مشکلات یکپارچگی داده ها و وضعیت های احتمالی DoS شود.
حملات در طبیعت
Red Hat اذعان کرد که هر سه مورد در حملات واقعی مورد سوء استفاده قرار می گیرند. در هر سه توصیه میگوید: "این CVE ریسک بالایی دارد و سوء استفادههای عمومی شناخته شدهای وجود دارند که از این آسیبپذیری استفاده میکنند. با اولویت بالا به این آسیبپذیری رسیدگی کنید."
با این حال، جزئیاتی در مورد اینکه چه کسی در حال حاضر از این سوء استفاده ها، علیه چه کسی و به چه دلیلی استفاده می کند، وجود ندارد. در حال حاضر هیچ گزارش جداگانه ای از حملات سایبری وجود ندارد که به آسیب پذیری های فوق اشاره کند.
با این حال، CISA همچنان واکنش نشان داد. هر سه نقص در 18 سپتامبر 2026 اضافه شدند و هر سه مهلت سه روزه کوچکی برای وصله دارند که در 21 سپتامبر منقضی می شود. معمولا CISA به آژانس های فدرال غیرنظامی اجرایی (FCEB) مهلتی سه هفته ای برای اصلاح می دهد و فقط نقص های بسیار خطرناک یک پنجره کوتاه تر می شود. همانطور که گفته شد، این نقص ها به احتمال زیاد بسیار خطرناک هستند.
در تئوری ...
در یک سناریوی فرضی، یک عامل تهدید میتواند یک سیستم لینوکس را با استفاده از هسته TLS (kTLS) با ارسال یک رکورد TLS ساختهشده خاص که CVE-2025-39682 را راهاندازی میکند و باعث خرابی یا حتی اجرای کد دلخواه شود، هدف قرار دهد. مهاجمانی که از قبل دارای امتیاز پایین در نقطه پایانی هدف هستند، میتوانند از CVE_2025-39964 برای افزایش امتیازات استفاده کنند، در حالی که در سیستمهایی که از پیکربندی bridge/netfilter آسیبدیده استفاده میکنند، CVE-2026-53266 میتواند برای افزایش امتیاز نیز استفاده شود.
طبق توصیه Red Hat، این احتمال وجود دارد که CVE-2025-39682 از راه دور فعال شود، اما فقط زمانی که سیستم از مسیر دریافت kTLS آسیب دیده استفاده می کند. دو نقص دیگر منحصرا آسیبپذیریهای محلی هستند.
علاوه بر اصلاحات، دو مورد از سه نقص نیز دارای کاهش احتمالی هستند. برای بررسی نامناسب، کاربران باید از بارگذاری ماژول tls جلوگیری کنند. برای نوشتن یک خارج از محدوده، به کاربران توصیه میشود که بازنویسی آدرس سختافزار ARP را در قوانین SNAT ebtables غیرفعال کنند، یا قوانین SNAT ebtables را که بر روی ترافیک ARP در رابطهای پل کار میکنند، حذف کنند. آسیبپذیری نهایی، در حال حاضر کاهش کارایی ندارد و تنها راه برای ایمن ماندن، اعمال وصلههای ارائه شده است.
آسیبپذیریهای هسته لینوکس به طور کلی جدی در نظر گرفته میشوند، اما شدت آن همچنان به نقص و نحوه استقرار هسته آسیبدیده بستگی دارد. در اوایل سال جاری، محققان امنیتی چهار نقص افزایش امتیاز محلی به نامهای DirtyAH6 (CVE-2026-80844)، TUNderflow (CVE-2026-81000)، PPPoEject (CVE-2026-68121)، و DiagSpill (CVE-2026-80844) را فاش کردند.
از طریق The Hacker News
متن اصلی (انگلیسی)
Linux users beware — CISA flags three major security issues you need to patch right now
Two flaws have available mitigations, too, but it's best to patch up.