
CISA warnt: Drei Linux-Kernel-Schwachstellen werden ausgenutzt
CISA meldet, dass Angreifer drei Schwachstellen im Linux-Kernel ausnutzen, eine davon kritisch, und ordnet an, dass US-Behörden bis heute patchen müssen.
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) warnt, dass Angreifer drei Schwachstellen im Linux-Kernel ausnutzen, eine davon mit der Einstufung „kritisch“. Die drei Probleme wurden in der vergangenen Woche separat aufgenommen und tragen Schweregrade von mittel bis kritisch. CISA hat ihnen allen die höchste Priorität für Bundesbehörden zugewiesen und angeordnet, die verfügbaren Sicherheitsupdates und Gegenmaßnahmen bis zum Ende des heutigen Tages anzuwenden. Eine der Schwachstellen, erfasst als CVE-2025-39964, existierte seit 14 Jahren im Linux-Kernel. Der Linux-Kernel ist der Kern des Betriebssystems, die Schicht zwischen der Hardware und allem, was darüber läuft. Deshalb kann ein Fehler darin eine sehr große Zahl von Servern und Geräten gleichzeitig gefährden.
Die drei Schwachstellen sind unterschiedlicher Natur. CVE-2025-39964 ist eine Race Condition, also eine Situation, in der zwei Vorgänge gleichzeitig ablaufen und sich gegenseitig stören, und zwar in der kryptografischen Socket-Schnittstelle AF_ALG des Kernels. Gleichzeitige Schreibvorgänge können den für einen einzelnen Socket gespeicherten Zustand beschädigen, was ein System zum Absturz bringen oder die Ergebnisse kryptografischer Arbeit verändern kann. CVE-2026-53266 ist ein Out-of-Bounds-Write in der ebtables-SNAT-Implementierung des Kernels, einer Netzwerkfunktion, die Quelladressen umschreibt. Ein Out-of-Bounds-Write bedeutet, dass der Code Daten außerhalb des vorgesehenen Speicherbereichs schreibt. CISA beschreibt die Wirkung als eine ARP-Adressumschreibung, die gemeinsam genutzten dateigestützten Speicher verändert, ohne den betroffenen Paketbereich zuvor beschreibbar zu machen. ARP, das Address Resolution Protocol, ist der Mechanismus, der eine IP-Adresse einer physischen Netzwerkadresse in einem lokalen Netz zuordnet. Das dritte Problem, CVE-2025-39682, ist ein Logikfehler im TLS-Empfangspfad des Kernels, also im Code, der eingehende verschlüsselte Verbindungen verarbeitet, wenn Kernel-TLS (kTLS) verwendet wird. Er behandelt Null-Längen-Records falsch, die zur späteren Verarbeitung in eine Warteschlange gestellt werden, was dazu führen kann, dass unterschiedliche TLS-Record-Typen gemeinsam verarbeitet werden.
CISA erklärt, die Schwachstellen seien in Angriffen ausgenutzt worden, nennt aber keine Details zu den Vorfällen oder zur Art der dahinterstehenden Bedrohungsakteure. Alle drei wurden als forensisch zu untersuchen markiert. Das bedeutet, dass Bundesbehörden für jedes betroffene System nach Hinweisen suchen müssen, ob eine Ausnutzung bereits stattgefunden hat, statt einfach nur einen Patch zu installieren. Zum Zeitpunkt dieses Berichts war keine der drei Schwachstellen als von Ransomware-Gruppen ausgenutzt gekennzeichnet. Dieser Unterschied ist wichtig: Eine Schwachstelle kann genutzt werden, um in einen Rechner einzudringen oder die Berechtigungsstufe eines Eindringlings zu erhöhen, ohne dass dabei Ransomware eingesetzt wird.
Die Forschung hinter den Offenlegungen stammt von mehreren Seiten. Das Offensive-Security-Unternehmen STAR Labs fand CVE-2025-39964, und seine Forscher sagen, sie hätten das Problem ohne Hilfe eines KI-Systems identifiziert. STAR Labs demonstrierte es, indem es eine Rechteausweitung erreichte, also mehr Berechtigungen auf einem Rechner erlangte als ihm zustanden, sowie eine Container-Flucht in Googles kernelCTF. Ein Container ist ein isolierter Bereich auf einem gemeinsam genutzten Rechner; ihn zu verlassen bedeutet, das umgebende System außerhalb zu erreichen. Für CVE-2025-39682 sind öffentliche Exploits verfügbar, was Red Hat in seinem Sicherheitsbulletin ebenfalls bestätigte, und Red Hat bestätigte auch, dass für CVE-2026-53266 ein bekannter Exploit verfügbar ist. Der Forscher Kimmo Suominen hat außerdem eine technische Analyse und einen Patch-Status-Tracker für CVE-2026-53266 auf GitHub veröffentlicht, die einen möglichen Weg zur Rechteausweitung beschreiben, der das Verändern dateigestützten Speichers umfasst. Suominen weist darauf hin, dass diese vorgeschlagene Ausnutzungskette analog zu Dirty Pipe abgeleitet wurde, einer bekannten Linux-Kernel-Schwachstelle, mit der Angreifer Dateien überschreiben konnten, die hätten geschützt sein sollen, und dass sie nicht mit öffentlichem Exploit-Code nachgewiesen wurde.
Für Organisationen außerhalb des Regierungsbereichs stellt sich die Frage, was die Warnung in der Praxis bedeutet. Ein sehr großer Teil des Webs läuft auf Linux, und viele Hosting-Plattformen, darunter verwaltete WordPress-Dienste, basieren auf Linux-Servern. Ein nicht aktualisierter Kernel lässt die gesamte Maschine angreifbar, egal wie sorgfältig die Website-Software darüber gepflegt wird. Kernel-Korrekturen kommen normalerweise über den Betriebssystemhersteller, und sie erfordern in der Regel einen Neustart der Maschine oder des betroffenen Dienstes, bevor sie wirksam werden. Ein Server kann also gepatcht erscheinen, während er noch den verwundbaren Code ausführt. Zwei der drei Schwachstellen haben bereits öffentlichen Exploit-Code, was die Fähigkeiten senkt, die ein Angreifer benötigt. Teams, die ihre eigenen Linux-Server betreiben, sollten Kernel-Updates als dringend behandeln, die von ihrer Distribution herausgegebenen Sicherheitsbulletins befolgen und anschließend bestätigen, dass der Neustart tatsächlich stattgefunden hat.
Mehrere Dinge bleiben unbekannt. CISA hat nicht gesagt, welche Systeme angegriffen wurden, wer die Angriffe durchgeführt hat oder wie viele Organisationen betroffen waren, und die Ausnutzung von CVE-2025-39964 wurde nicht öffentlich so beschrieben wie die der anderen beiden. Der für CVE-2026-53266 vorgeschlagene Angriffsweg ist noch immer nur eine Theorie ohne funktionierenden öffentlichen Code. Klar ist die von CISA geforderte Reihenfolge: aktualisieren, neu starten und die Maschine auf Anzeichen prüfen, dass jemand zuerst hineingelangt ist. Für Website-Betreiber, die Kernel-Updates lieber nicht selbst verfolgen möchten, bietet AEU Hosting verwaltetes WordPress-Hosting mit Ende-zu-Ende-Sicherheit als Teil des Dienstes, und auf seinen Seiten ist aufgeführt, was das umfasst.
So schützen Sie sich
- Wenn Sie einen Linux-Server nutzen, bitten Sie die Person, die ihn verwaltet, Ihr Hosting-Unternehmen oder Ihr IT-Team, zu bestätigen, dass die neuesten Linux-Kernel-Sicherheitsupdates installiert sind und die Maschine danach neu gestartet
- Aktivieren Sie automatische Sicherheitsupdates, wo immer Ihr Anbieter sie anbietet, damit Sie nicht daran denken müssen, sie manuell einzuspielen.
- Schicken Sie eine kurze Nachricht an den Support Ihres Hosters und fragen Sie, wann das letzte Kernel-Update eingespielt wurde und ob ein Neustart enthalten war.
- Notieren Sie die drei Schwachstellennummern CVE-2025-39964, CVE-2026-53266 und CVE-2025-39682 und fragen Sie Ihren Anbieter gezielt, ob Ihr Dienst dagegen geschützt war.
- Starten Sie Ihre eigenen Geräte und Serverdienste nach der Installation von Updates neu, denn viele Korrekturen wirken erst, wenn die Maschine wieder hochgefahren ist.
Schwachstellen & Lösungen
- CVE-2025-39682 A logic flaw in the Linux kernel TLS receive path; public exploits are available, as confirmed by Red Hat in its security bulletin. Lösung & Details ansehen →
- CVE-2025-39964 A race condition in the Linux kernel's AF_ALG cryptographic socket interface that had been present for 14 years; CISA gave federal agencies until the end of today to apply available updates and mitigations. Lösung & Details ansehen →
- CVE-2026-53266 An out of bounds write in the Linux kernel's ebtables SNAT code; Red Hat confirmed a known exploit is available and researcher Kimmo Suominen published a patch status tracker for it. Lösung & Details ansehen →
Begriffe Erklärt
- Linux kernel Der innerste Teil des Linux-Betriebssystems, der direkt mit der Hardware spricht und steuert, was jedes Programm tun darf.
- CVE Eine eindeutige Referenznummer für eine öffentlich bekannte Sicherheitslücke, damit alle über dasselbe Problem sprechen können.
- race condition Ein Fehler, der auftritt, wenn zwei Aktionen im selben Moment ablaufen und sich gegenseitig stören, sodass das Programm in einen Zustand gerät, den niemand beabsichtigt hat.
- out of bounds write Ein Fehler, bei dem ein Programm Daten außerhalb des ihm zugewiesenen Speicherbereichs ablegt, was das System beschädigen oder zum Absturz bringen kann.
- privilege escalation Wenn ein Angreifer mit begrenztem Zugriff auf einem Computer es schafft, die höhere Berechtigungsstufe zu erlangen, die eigentlich für Administratoren gedacht ist.
- container escape Wenn Software aus dem isolierten Bereich ausbricht, in dem sie eigentlich bleiben sollte, und die weitere Maschine erreicht.
- TLS Die Verschlüsselungstechnik, die den Datenverkehr zwischen dem Browser eines Besuchers und einer Website schützt und als Schloss in der Adressleiste angezeigt wird.
- ARP Ein grundlegender Netzwerkhelfer, der eine Internetadresse der physischen Hardwareadresse eines Geräts im selben lokalen Netz zuordnet.