Управление кибербезопасности и инфраструктуры США (CISA) добавило три уязвимости в ядре Linux в свой каталог известных уязвимостей (KEV). Эти уязвимости могут привести к серьёзным последствиям, так как уже зафиксированы их активные эксплуатации.
Перечень уязвимостей
Уязвимости включают:
- CVE-2025-39682 (CVSS 9.8) — ошибка проверки в TLS, позволяющая аутентифицированным пользователям вызвать утечку памяти или сбой системы.
- CVE-2026-53266 (CVSS 8.8) — уязвимость записи за пределами буфера в протоколе ARP, способная привести к сбоям системы или повышению привилегий.
- CVE-2025-39964 (CVSS 7.8) — состояние гонки, вызывающее сбои системы или искажение криптографических операций.
Актуальное состояние уязвимостей
Информация о том, как именно используются эти уязвимости, пока отсутствует. Однако Red Hat, в своём обновлении от 19 сентября 2026 года, подтвердила, что существует высокая степень риска и известны публичные эксплойты данных уязвимостей.
Организации из числа Федеральных гражданских исполнительных органов (FCEB) должны обновить свои системы до 21 сентября 2026 года в соответствии с директивой BOD 26-04, касающейся приоритета безопасности обновлений.
Последствия для российских компаний
Следует отметить, что на российский рынок данный инцидент также окажет влияние. Многие компании, использующие Linux, находятся под риском, особенно те, кто не обновлял свои системы. Если у вас в работе стоят серверы на Linux, стоит немедленно проверить наличие и актуальность патчей на упомянутые уязвимости, чтобы избежать потенциальных атак.
Следующий шаг для компаний — применение патчей и мониторинг системы на предмет подозрительной активности. Подобные инциденты подчеркивают важность проактивного управления уязвимостями в рамках стратегии кибербезопасности.