Radar AI Avatar Transparent

CISA מוסיפה שלוש פגיעויות מנוצלות בליבת לינוקס לקטלוג ה-KEV

רשות הסייבר האמריקאית CISA הוסיפה שלוש פגיעויות נוספות בליבת Linux לקטלוג הפגיעויות המנוצלות בפועל (KEV), וקבעה לסוכנויות פדרליות דדליין תיקון קרוב במיוחד — 21 בספטמבר 2026. שונה מגל הפגיעויות שדווח יום קודם לכן, מדובר בשלושה באגים נפרדים לגמרי ברכיבי ליבה שונים.

איור קונספטואלי של מנגנון גלגלי שיניים בתוך שרת, אחד מהם סדוק ודולף אור, המסמל פגיעות בליבת המערכת
מזהה רכיב בליבה חומרה (CVSS) מנוצל בפועל
CVE-2025-39682 נתיב קליטה של TLS (kernel TLS) 9.8 — קריטית כן, לפי CISA
CVE-2026-53266 netfilter ebtables SNAT 8.8 — חמורה כן, לפי CISA
CVE-2025-39964 AF_ALG (ממשק הצפנה) 7.8 — חמורה כן, לפי CISA

מה קרה

CISA הוסיפה את שלוש הפגיעויות לקטלוג ה-KEV ב-18 בספטמבר 2026. CVE-2025-39682 היא בדיקת תנאי שגויה בנתיב הקליטה של kernel TLS, שבה רשומה באורך אפס מ-rx_list עוקפת את הטיפול התקין בסוג הרשומה בקריאת recvmsg(), ועלולה לגרום לחשיפת זיכרון או לקריסת שירות. CVE-2026-53266 היא כתיבה מחוץ לתחום ביעד ה-SNAT של ebtables בגשר הרשת, שעלולה להוביל להשחתת זיכרון ואף לעליית הרשאות בתצורות עם כללי גשר ספציפיים. CVE-2025-39964 היא תנאי מרוץ (race condition) בכתיבה מקבילה לאותו שקע AF_ALG, שיכולה לגרום לקריסה או לשיבוש תוצאות פעולות הצפנה.

המאמר של The Hacker News מציין שלא פורסמו עדיין פרטים על אופן הניצול בפועל, אך יצרני הפצות כמו Red Hat אישרו בעצות האבטחה שלהם קיום קודי ניצול פומביים. מעבר לדרישת התיקון, CISA חייבה את הסוכנויות הפדרליות גם בבדיקה פורנזית של נכסים חשופים — כלומר לבדוק אם המערכת נפרצה עוד לפני שהתיקון הותקן, ולא להסתפק בהתקנת העדכון בלבד.

נקודות לשים לב

  • עדכנו את גרסת הליבה או גרסת ההפצה (Debian, Ubuntu, Red Hat, SUSE) שכוללת את התיקון לשלוש הפגיעויות — בדקו מול ה-changelog הספציפי של ההפצה שלכם.
  • אם אתם מפעילים כללי netfilter/ebtables על גשרי רשת, תנו עדיפות ל-CVE-2026-53266 — היא הרלוונטית ביותר לתצורות ארגוניות טיפוסיות עם וירטואליזציה או מכולות.
  • אל תסתפקו בעדכון בלבד: לפי הדרישה של CISA, בדקו יומנים וסימני פריצה אפשריים שקדמו להתקנת התיקון, בפרט בנכסים שהיו חשופים לרשת הציבורית.
  • סוכנויות פדרליות אמריקאיות מחויבות בתיקון עד 21 בספטמבר 2026, אך הדדליין הקצר משקף את חומרת הניצול המדווח — ארגונים אחרים צריכים להתייחס לכך באותה דחיפות ולא להמתין למחזור התיקונים הרגיל.

מקורות: The Hacker News · קטלוג KEV של CISA

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-