In Breve

Quali vulnerabilità Linux ha aggiunto CISA al catalogo KEV?
CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964.
Le vulnerabilità sono già state corrette?
Sì. Le correzioni sono disponibili in diverse versioni stabili del kernel Linux e nei rami supportati delle distribuzioni.
Esistono mitigazioni alternative alle patch?
Sono indicate mitigazioni per CVE-2025-39682 e CVE-2026-53266. Per CVE-2025-39964 non è riportata una mitigazione funzionante.

La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha inserito tre vulnerabilità del kernel Linux nel catalogo Known Exploited Vulnerabilities (KEV), che raccoglie i problemi di sicurezza sfruttati negli attacchi. L’agenzia ha indicato alle amministrazioni federali statunitensi una scadenza di tre giorni per applicare le patch o interrompere l’uso dei prodotti interessati.

Le vulnerabilità sono identificate dai codici CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964. Secondo quanto riportato, Red Hat ha confermato il loro sfruttamento in attacchi reali, senza però fornire dettagli sugli attori coinvolti, sulle vittime o sulle operazioni condotte.

Le tre vulnerabilità

  • CVE-2025-39682: ha un punteggio di gravità pari a 9,8 su 10, classificato come critico. Riguarda un controllo improprio di condizioni anomale nella patch per la ricezione TLS e può consentire a un attaccante non autenticato di provocare la divulgazione di dati in memoria o un denial of service. Red Hat indica che potrebbe essere sfruttabile da remoto quando il sistema utilizza il percorso di ricezione kTLS interessato.
  • CVE-2026-53266: ha un punteggio di 8,8 su 10 ed è classificata come vulnerabilità alta. È un out-of-bounds write nella patch ebtables per la riscrittura degli indirizzi ARP nelle regole SNAT. Un attaccante locale può sfruttarla per aumentare i propri privilegi o causare un denial of service.
  • CVE-2025-39964: ha un punteggio di 7,8 su 10 ed è anch’essa classificata come alta. La vulnerabilità consiste in una race condition che permette scritture concorrenti sullo stesso socket AF_ALG, con possibili crash del sistema, corruzione dei risultati delle operazioni crittografiche e problemi di integrità dei dati.

Patch già disponibili

Tutte e tre le vulnerabilità risultano corrette nel kernel Linux. CVE-2025-39682 è stata risolta nelle versioni stabili 6.1.149, 6.6.103, 6.12.44 e 6.16.4. Per CVE-2025-39964 le correzioni sono disponibili nelle versioni 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 e 6.16.9. CVE-2026-53266 è stata corretta upstream e retroportata in rami supportati delle distribuzioni e del kernel, tra cui 5.10.259, 6.1.176 e 6.12.94.

Red Hat ha definito tutte e tre le vulnerabilità ad alto rischio e ha segnalato la presenza di exploit pubblici, raccomandando di affrontarle con priorità elevata. CISA le ha aggiunte al catalogo KEV il 18 settembre 2026, fissando la scadenza per gli enti del Federal Civilian Executive Branch al 21 settembre 2026. Il termine è più breve rispetto alla finestra ordinaria di tre settimane prevista dall’agenzia.

Mitigazioni limitate

Per CVE-2025-39682 è possibile impedire il caricamento del modulo tls. Per CVE-2026-53266, le indicazioni prevedono la disattivazione della riscrittura degli indirizzi hardware ARP nelle regole ebtables SNAT oppure la rimozione delle regole SNAT che operano sul traffico ARP nelle interfacce bridge.

Per CVE-2025-39964 non è invece indicata una mitigazione funzionante: l’applicazione delle patch disponibili rappresenta l’unica misura riportata per mantenere i sistemi protetti.