Linux-Kernel: CISA warnt vor drei aktiv ausgenutzte Schwachstellen
Veröffentlicht am: 22.09.2026 um 11:13 Uhr | Redaktion boerse-global.de
Die US-Cybersicherheitsbehörde CISA hat drei Schwachstellen im Linux-Kernel in ihren Katalog bekanntermaßen ausgenutzter Sicherheitslücken (Known Exploited Vulnerabilities, KEV) aufgenommen. Betroffen sind die Kennungen CVE-2025-39682, CVE-2025-39964 und CVE-2026-53266. Die Aufnahme in den KEV-Katalog gilt als offizieller Nachweis dafür, dass die Lücken bereits aktiv in Angriffen ausgenutzt werden.
CISA setzte US-Bundesbehörden eine Frist von drei Tagen zur Behebung, die inzwischen abgelaufen ist. Die Vorgabe umfasste neben dem Einspielen von Patches auch eine forensische Prüfung der betroffenen Systeme im Rahmen der Direktive BOD 26-04. Die Behörde machte jedoch keine Angaben dazu, wer die Lücken ausnutzt, welche Organisationen oder Ziele betroffen sind und ob die Angriffe im Rahmen einer koordinierten Kampagne erfolgen. Auch zu Konfigurationen oder konkreten Angriffsergebnissen äußerte sich CISA nicht.
Drei unterschiedliche Schwachstellen im Kernel
CVE-2025-39682 betrifft eine fehlerhafte Prüfung im TLS-Empfangspfad des Kernels. Ein sogenannter Zero-Length Record kann die Prüfung des Record-Typs umgehen. Die Lücke ist lokal für Denial-of-Service-Angriffe oder das Auslesen von Speicherinhalten nutzbar und laut Red Hat auch remote auslösbar, sofern TLS-ULP (CONFIG_TLS) an einem TCP-Socket über SOL_TLS aktiv ist.
Das Sicherheitsunternehmen STAR Labs hält zudem einen Use-after-free-Fehler für möglich und reproduzierte einen Kernel-Absturz auf Linux 6.12.41. Die Schwachstelle wird von cve.org mit einem CVSS-Wert von 9,8 (kritisch) bewertet, Red Hat stuft sie mit 7,0 niedriger ein. Gefixt wurde sie in den Kernel-Versionen 6.1.149, 6.6.103, 6.12.44 und 6.16.4.
Angesichts kritischer Sicherheitslücken in IT-Infrastrukturen rücken proaktive Schutzmaßnahmen für Unternehmen immer stärker in den Fokus. Wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen ohne hohe Investitionen erfüllen, zeigt dieses kostenlose E-Book. IT-Sicherheit stärken und Unternehmen schützen
CVE-2025-39964 betrifft eine Race Condition bei gleichzeitigen Schreibzugriffen auf denselben AF_ALG-Socket, die zu Systemabstürzen, Denial-of-Service oder der Korruption kryptografischer Ergebnisse führen kann.
Der fehlerhafte Code stammt bereits aus Linux 2.6.38 aus dem Jahr 2011 und war damit rund 14 Jahre lang im Kernel vorhanden, ohne entdeckt zu werden. STAR Labs identifizierte die Lücke und demonstrierte sie im Rahmen von Google kernelCTF für Privilege Escalation und Container Escapes.
Die Bewertungen schwanken deutlich: cve.org und der CVE-Record nennen 7,8, Red Hat und NVD jeweils 5,5. Der Fix erlaubt künftig nur noch einen Schreibzugriff gleichzeitig und wurde in den Versionen 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49, 6.16.9 sowie 6.17 umgesetzt.
CVE-2026-53266 betrifft einen Out-of-bounds-Write-Fehler im Bridge-Netfilter-ebtables-SNAT-Target. Dabei wird die ARP-Sender-Hardwareadresse ohne vorherige Prüfung über die Funktion skb_store_bits() in ein Speicherfragment geschrieben, was Memory Corruption, Denial-of-Service oder lokale Rechteausweitung ermöglichen kann.
Die aktuelle Bedrohungslage durch Kernel-Exploits verdeutlicht, wie wichtig fundierte Informationen über Cyberrisiken und neue Gesetze für Verantwortliche sind. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Kostenlosen Cyber-Security-Report jetzt abrufen
Voraussetzung sind entsprechend konfigurierte Bridge-Netfilter-Regeln für ARP-Traffic. cve.org bewertet die Lücke mit 8,8, Red Hat mit 7,5 als "important". Der Fix wurde in die Kernel-Versionen 5.10.259, 6.1.176 und 6.12.94 aufgenommen.
Empfohlene Sofortmaßnahmen
CISA rät zu sofortigen Patches beziehungsweise Mitigationsmaßnahmen sowie zur Untersuchung der Systeme auf mögliche Kompromittierung. Als kurzfristige Gegenmaßnahmen werden das Blockieren beziehungsweise Blacklisten des tls-Moduls, das Deaktivieren des ARP-Hardware-Address-Rewritings im ebtables-SNAT-Target sowie das Blacklisten des af_alg-Moduls genannt.
Bei CVE-2025-39964 wird zudem empfohlen, das jeweilige Vendor-Kernel-Paket zu prüfen, da Distributionen Fixes häufig ohne Versionswechsel zurückportieren, Systeme mit Zugriff nicht vertrauenswürdiger Software auf AF_ALG zu priorisieren und nach dem Patchen einen Neustart oder Live-Patch zu verifizieren.
Red Hat bestätigte, dass bereits öffentlich bekannte Exploits für alle drei Schwachstellen existieren und deren aktive Ausnutzung stattfindet. Für Behörden und Unternehmen in Großbritannien und der EU besteht zwar keine gesetzliche Frist wie in den USA, die Lücken gelten wegen der weiten Verbreitung von Linux in Cloud-Infrastrukturen, Servern, Netzwerkgeräten, Appliances und Containern aber ebenfalls als relevant. Berichte über eine Ausnutzung der drei Schwachstellen durch Ransomware-Gruppen liegen bislang nicht vor.
