In Breve
- Quali sono le vulnerabilità critiche segnalate dalla CISA?
- La CISA ha segnalato tre vulnerabilità critiche nel kernel Linux: CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964.
- Qual è la scadenza per applicare le patch?
- La scadenza per applicare le patch è il 21 settembre 2026.
- Quali misure di mitigazione sono disponibili?
- Le misure di mitigazione includono l'impedimento del caricamento del modulo tls e la disabilitazione della riscrittura degli indirizzi ARP.
La Cybersecurity and Infrastructure Security Agency (CISA) ha recentemente inserito tre vulnerabilità significative del kernel Linux nel suo catalogo delle Known Exploited Vulnerabilities (KEV). Queste falle, che richiedono un intervento immediato, sono state classificate con punteggi di gravità elevata e possono esporre i sistemi a rischi considerevoli.
Le vulnerabilità identificate sono:
- CVE-2025-39682 (punteggio 9.8/10, critica)
- CVE-2026-53266 (punteggio 8.8/10, alta)
- CVE-2025-39964 (punteggio 7.8/10, alta)
La scadenza per applicare le patch è fissata per il 21 settembre 2026, un termine che sottolinea l’urgenza di affrontare queste vulnerabilità. Le patch sono già disponibili nelle versioni stabili del kernel:
- CVE-2025-39682: risolta nelle versioni 6.1.149, 6.6.103, 6.12.44 e 6.16.4;
- CVE-2025-39964: corretta nelle versioni 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 e 6.16.9;
- CVE-2026-53266: corretta upstream e backportata su rami stabili e distributivi, incluse le versioni 5.10.259, 6.1.176 e 6.12.94.
Le vulnerabilità possono provocare vari tipi di attacchi:
- CVE-2025-39682: può portare a divulgazione di memoria o denial of service (DoS);
- CVE-2026-53266: consente scrittura fuori dai limiti e potenziale escalation di privilegi, sfruttabile da attaccanti locali;
- CVE-2025-39964: presenta una race condition che può causare crash del sistema o corruzione dei risultati delle operazioni crittografiche.
È importante notare che CVE-2025-39682 è attivabile da remoto solo su sistemi che utilizzano il percorso di ricezione kTLS, mentre le altre due vulnerabilità sono sfruttabili localmente.
Per mitigare i rischi, sono disponibili alcune misure parziali:
- Per CVE-2025-39682: impedire il caricamento del modulo tls;
- Per CVE-2026-53266: disabilitare la riscrittura degli indirizzi hardware ARP nelle regole ebtables SNAT o rimuovere tali regole su interfacce bridge.
Tuttavia, per CVE-2025-39964, non sono indicate mitigazioni efficaci oltre all’applicazione delle patch.
Red Hat ha confermato che queste vulnerabilità sono già oggetto di sfruttamento in attacchi reali, definendole ad alto rischio. La presenza di exploit pubblici rende fondamentale l’adozione di misure correttive con priorità elevata.
Le vulnerabilità del kernel Linux sono trattate come criticità variabili in base al contesto di distribuzione e utilizzo. Negli ultimi tempi, sono emersi altri exploit locali di escalation di privilegi, come DirtyAH6, TUNderflow, PPPoEject e DiagSpill, evidenziando l’importanza di mantenere i sistemi costantemente aggiornati e protetti.

