In Breve

Quali sono le vulnerabilità segnalate dalla CISA nel kernel Linux?
La CISA ha segnalato tre vulnerabilità: CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964.
Qual è la scadenza per le patch delle vulnerabilità?
Le patch devono essere applicate entro il 21 settembre 2026.
Che tipo di rischi comportano queste vulnerabilità?
Le vulnerabilità possono causare divulgazione di memoria, denial of service e escalation di privilegi.

La Cybersecurity and Infrastructure Security Agency (CISA) ha recentemente inserito tre vulnerabilità significative del kernel Linux nel suo catalogo delle Known Exploited Vulnerabilities (KEV). Queste falle, che richiedono un intervento tempestivo, hanno come scadenza per la correzione il 21 settembre 2026.

Le vulnerabilità sono classificate come segue:

  • CVE-2025-39682: punteggio 9.8/10 (critica)
  • CVE-2026-53266: punteggio 8.8/10 (alta)
  • CVE-2025-39964: punteggio 7.8/10 (alta)

Tutte e tre le vulnerabilità sono state corrette nelle versioni stabili del kernel. In particolare:

  • CVE-2025-39682 è stata risolta nelle release 6.1.149, 6.6.103, 6.12.44 e 6.16.4;
  • CVE-2025-39964 è stata corretta nelle release 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 e 6.16.9;
  • CVE-2026-53266 è stata corretta upstream e backportata su rami stabili/distributivi, inclusi 5.10.259, 6.1.176 e 6.12.94.

Le vulnerabilità presentano diversi rischi. Ad esempio, CVE-2025-39682 potrebbe portare a una divulgazione di memoria o a un denial of service. CVE-2026-53266 consente una scrittura fuori dai limiti nell’implementazione ebtables SNAT ARP rewrite, con possibilità di escalation di privilegi o DoS da parte di attaccanti locali. Infine, CVE-2025-39964 comporta una race condition che può causare il crash del sistema o la corruzione dei risultati delle operazioni crittografiche.

È importante notare che CVE-2025-39682 potrebbe essere attivabile da remoto solo su sistemi che utilizzano il percorso di ricezione kTLS, mentre le altre due vulnerabilità sono sfruttabili localmente.

Per mitigare i rischi associati a queste falle, sono disponibili alcune misure parziali. Per CVE-2025-39682, è consigliato impedire il caricamento del modulo tls. Per CVE-2026-53266, si suggerisce di disabilitare la riscrittura degli indirizzi hardware ARP nelle regole ebtables SNAT o di rimuovere tali regole su interfacce bridge. Per CVE-2025-39964, l’unica soluzione efficace è l’applicazione delle patch.

Red Hat ha confermato che queste vulnerabilità sono già oggetto di sfruttamento in attacchi reali, definendole ad alto rischio. L’azienda ha segnalato l’esistenza di exploit pubblici e raccomanda una correzione con priorità elevata.

Le vulnerabilità del kernel Linux sono trattate come criticità variabili in base al contesto di distribuzione e utilizzo. Nelle ultime settimane, sono stati pubblicati anche altri exploit locali di escalation privilegi, tra cui DirtyAH6, TUNderflow, PPPoEject e DiagSpill.