Linux-Kernel: CISA warnt vor drei kritischen Lücken mit 9.8er CVSS
Veröffentlicht am: 22.09.2026 um 14:15 Uhr | Redaktion boerse-global.de
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat am 18. September 2026 drei Sicherheitslücken im Linux-Kernel in ihren Katalog bekanntermaßen ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen. Angesichts der aktiven Ausnutzung dieser Schwachstellen verschärfte die Behörde die Anforderungen für US-Bundesbehörden drastisch und ordnete eine Behebung innerhalb von drei Tagen an.
Kritische Schwachstellen im kTLS- und Netzwerk-Stack
Unter den neu gelisteten Lücken sticht CVE-2025-39682 hervor, die von der Organisation cve.org mit einem kritischen CVSS-Wert von 9.8 eingestuft wird. Es handelt sich um einen Logikfehler im Empfangspfad des Kernel-TLS (kTLS), der bei aktiven TCP-Sockets remote ausnutzbar ist.
Die Schwachstelle kann zu Informationslecks im Speicher oder zu Denial-of-Service-Zuständen (DoS) führen. Während Red Hat die Kritikalität mit einem Wert von 7.0 niedriger bewertet, bestätigte das Unternehmen am 19. September 2026 die Existenz öffentlicher Exploits.
Die zweite Schwachstelle, CVE-2026-53266 (CVSS 8.8), betrifft einen Fehler beim Schreiben außerhalb der Speichergrenzen (Out-of-bounds-Write) im ebtables-Subsystem, speziell beim ARP-Rewrite.
Diese Lücke erfordert lokalen Zugriff und ermöglicht eine Eskalation von Privilegien (LPE) sowie Speicherbeschädigungen. Die dritte Lücke, CVE-2025-39964 (CVSS 7.8), basiert auf einer Race Condition in AF_ALG-Sockets, die durch fehlende exklusive Schreibrechte bei gleichzeitigen Systemaufrufen entsteht.
Verschärfte Fristen und forensische Triage
Für US-Bundesbehörden (FCEB) gilt seit der Aufnahme in den KEV-Katalog die verbindliche Anweisung BOD 26-04. Diese sieht vor, dass die betroffenen Systeme statt der üblichen drei Wochen innerhalb von nur drei Tagen abgesichert werden müssen. Zusätzlich zur Installation der Patches wurde eine forensische Triage angeordnet, um mögliche bereits erfolgte Kompromittierungen zu identifizieren.
Wer sich mit der Absicherung von Betriebssystemen befasst, erkennt schnell die Vorteile von Open-Source-Lösungen. Entdecken Sie in diesem kostenlosen Startpaket, wie Sie die Geschwindigkeits- und Sicherheitsvorteile von Ubuntu sofort selbst testen können. Warum 85% der Top-Supercomputer auf Linux setzen (und was das für Sie bedeutet)
Branchenexperten identifizierten insbesondere Cloud- und Virtualisierungs-Hosts sowie Multi-Tenant-Umgebungen als Hochrisikozonen. Als provisorische Schutzmaßnahmen wird empfohlen, das TLS-Modul sowie AF_ALG-Module zu blockieren oder den ARP-Rewrite in ebtables zu deaktivieren, sofern ein sofortiges Update nicht möglich ist.
Breite Update-Welle bei Distributionen und LTS-Kerneln
Infolge der Sicherheitsmeldungen wurden umfangreiche Aktualisierungen in der Linux-Landschaft veröffentlicht. Greg Kroah-Hartman stellte die stabilen LTS-Versionen 6.18.53 und 6.12.111 bereit, die jeweils über tausend Korrekturen enthalten. Beide Versionen wurden mit einem ausdrücklichen Update-Hinweis versehen. Der Support für diese Kernel-Zweige wurde zudem bis Dezember 2028 verlängert.
Auch die großen Distributoren reagierten:
- Ubuntu: Veröffentlichte mehrere Sicherheitshinweise (USN-8729-3 und USN-8730-4). Betroffen sind unter anderem die Versionen 24.04 LTS und 22.04 LTS. Neben den Kernel-Lücken wurden in Ubuntu-Systemen auch Schwachstellen in OpenJDK 17 behoben.
- Oracle Linux: Stellte für die Version 8 ein Kernel-Update bereit, das laut Sicherheitsmitteilungen bis zu 31 verschiedene Schwachstellen adressiert, darunter spezifische Fehler im IPv6- und Netzwerk-Management.
- Red Hat: Veröffentlichte insgesamt 42 Sicherheits-Errata für RHEL, wovon fast alle als wichtig eingestuft wurden.
Der Umstieg auf ein modernes System wie Ubuntu gelingt heute ohne Risiko für die eigenen Daten. Dieses Gratis-Startpaket ermöglicht es Ihnen, die stabile Alternative zu testen und Ihren Rechner in wenigen Minuten startklar zu machen. Von BMW bis Deutsche Post: Deshalb wechseln immer mehr zu Linux
MX Linux veröffentlicht Punktversion 25.3
Parallel zu den Sicherheitsaktualisierungen erschien MX Linux 25.3 „Infinity“. Diese dritte Punktversion basiert auf Debian 13.7 und integriert alle aktuellen Sicherheits-Updates. Die Distribution nutzt in der Standard-Edition den Linux-Kernel 6.12.107, während eine spezielle „Advanced Hardware Support“-Variante (AHS) mit dem Liquorix-Kernel 7.2 ausgeliefert wird.
Zu den Neuerungen gehören Werkzeuge zur ISO-Signaturprüfung und Verbesserungen am Installationsprozess. Bestandsnutzer können die Aktualisierungen über die regulären Paketkanäle beziehen, ohne das System neu installieren zu müssen.
