רשות הסייבר האמריקאית CISA הוסיפה שלוש פגיעויות נוספות בליבת Linux לקטלוג הפגיעויות המנוצלות בפועל (KEV), וקבעה לסוכנויות פדרליות דדליין תיקון קרוב במיוחד — 21 בספטמבר 2026. שונה מגל הפגיעויות שדווח יום קודם לכן, מדובר בשלושה באגים נפרדים לגמרי ברכיבי ליבה שונים.

| מזהה | רכיב בליבה | חומרה (CVSS) | מנוצל בפועל |
|---|---|---|---|
| CVE-2025-39682 | נתיב קליטה של TLS (kernel TLS) | 9.8 — קריטית | כן, לפי CISA |
| CVE-2026-53266 | netfilter ebtables SNAT | 8.8 — חמורה | כן, לפי CISA |
| CVE-2025-39964 | AF_ALG (ממשק הצפנה) | 7.8 — חמורה | כן, לפי CISA |
מה קרה
CISA הוסיפה את שלוש הפגיעויות לקטלוג ה-KEV ב-18 בספטמבר 2026. CVE-2025-39682 היא בדיקת תנאי שגויה בנתיב הקליטה של kernel TLS, שבה רשומה באורך אפס מ-rx_list עוקפת את הטיפול התקין בסוג הרשומה בקריאת recvmsg(), ועלולה לגרום לחשיפת זיכרון או לקריסת שירות. CVE-2026-53266 היא כתיבה מחוץ לתחום ביעד ה-SNAT של ebtables בגשר הרשת, שעלולה להוביל להשחתת זיכרון ואף לעליית הרשאות בתצורות עם כללי גשר ספציפיים. CVE-2025-39964 היא תנאי מרוץ (race condition) בכתיבה מקבילה לאותו שקע AF_ALG, שיכולה לגרום לקריסה או לשיבוש תוצאות פעולות הצפנה.
המאמר של The Hacker News מציין שלא פורסמו עדיין פרטים על אופן הניצול בפועל, אך יצרני הפצות כמו Red Hat אישרו בעצות האבטחה שלהם קיום קודי ניצול פומביים. מעבר לדרישת התיקון, CISA חייבה את הסוכנויות הפדרליות גם בבדיקה פורנזית של נכסים חשופים — כלומר לבדוק אם המערכת נפרצה עוד לפני שהתיקון הותקן, ולא להסתפק בהתקנת העדכון בלבד.
נקודות לשים לב
- עדכנו את גרסת הליבה או גרסת ההפצה (Debian, Ubuntu, Red Hat, SUSE) שכוללת את התיקון לשלוש הפגיעויות — בדקו מול ה-changelog הספציפי של ההפצה שלכם.
- אם אתם מפעילים כללי netfilter/ebtables על גשרי רשת, תנו עדיפות ל-CVE-2026-53266 — היא הרלוונטית ביותר לתצורות ארגוניות טיפוסיות עם וירטואליזציה או מכולות.
- אל תסתפקו בעדכון בלבד: לפי הדרישה של CISA, בדקו יומנים וסימני פריצה אפשריים שקדמו להתקנת התיקון, בפרט בנכסים שהיו חשופים לרשת הציבורית.
- סוכנויות פדרליות אמריקאיות מחויבות בתיקון עד 21 בספטמבר 2026, אך הדדליין הקצר משקף את חומרת הניצול המדווח — ארגונים אחרים צריכים להתייחס לכך באותה דחיפות ולא להמתין למחזור התיקונים הרגיל.
מקורות: The Hacker News · קטלוג KEV של CISA

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.