
Drei Linux-Kernel-Schwachstellen ausgenutzt, CISA warnt
CISA hat drei Linux-Kernel-Schwachstellen in seine Liste bekannter ausgenutzter Schwachstellen aufgenommen, und Red Hat stuft öffentliche Exploits als hohe Priorität ein.
Drei Linux-Kernel-Schwachstellen gelten jetzt als von echten Angreifern ausgenutzt. Die US-amerikanische Cybersicherheits- und Infrastruktursicherheitsbehörde (CISA) hat am Freitag CVE-2025-39682, CVE-2026-53266 und CVE-2025-39964 in ihren Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen und dabei auf Beweise für aktive Ausnutzung verwiesen. Der KEV-Katalog ist eine öffentliche Liste von Sicherheitslücken, die laut CISA in echten Angriffen verwendet wurden, und ein Eintrag dort wird von IT-Teams weithin als Signal verstanden, sofort zu patchen, ohne auf das nächste Wartungsfenster zu warten. Jede der drei hat einen CVSS-Score, das Standardmaß von eins bis zehn dafür, wie schwerwiegend eine Sicherheitslücke ist: 9,8 für CVE-2025-39682, 8,8 für CVE-2026-53266 und 7,8 für CVE-2025-39964. Alle drei betreffen den Linux-Kernel, den Kern des Betriebssystems, der Speicher, Hardware und laufende Programme unter den meisten Webservern, Containern und Cloud-Instanzen verwaltet.
Die erste der drei, CVE-2025-39682, wird als unzureichende Prüfung auf ungewöhnliche oder außergewöhnliche Bedingungen im TLS-Empfangspfad beschrieben. TLS (Transport Layer Security) ist die Verschlüsselung, die die Verbindung zwischen einem Browser und einer Website schützt. Laut der Advisory könnte die Schwachstelle es einem lokal authentifizierten Benutzer – also jemandem, der bereits ein Konto auf dem Rechner hat – ermöglichen, eine Speicheroffenlegung oder einen Denial of Service auszulösen. Speicheroffenlegung bedeutet, dass Daten im Arbeitsspeicher des Computers für jemanden sichtbar werden könnten, der sie nicht sehen sollte, während ein Denial of Service bedeutet, dass das System abstürzt oder für legitime Arbeit unbrauchbar gemacht wird.
CVE-2026-53266 ist ein Out-of-Bounds-Write, ein Fehler, bei dem ein Programm Daten außerhalb des dafür reservierten Speicherbereichs speichert, und er befindet sich im ebtables Source Network Address Translation (SNAT) Address Resolution Protocol (ARP) Rewrite-Pfad. ebtables ist eine Linux-Komponente, die Netzwerkverkehr zwischen virtuellen Maschinen und Containern filtert. Die Schwachstelle könnte es einem lokalen Angreifer ermöglichen, unerwartetes Systemverhalten, einen Denial of Service oder eine lokale Privilegienausweitung auszulösen, also vom normalen Zugriff zu den höheren Rechten eines Administrators aufzusteigen.
CVE-2025-39964 ist eine Race Condition, die gleichzeitige Schreibvorgänge auf denselben AF_ALG-Socket erlaubt. Eine Race Condition ist ein Fehler, der auftritt, wenn zwei Teile eines Programms gleichzeitig dieselbe Ressource nutzen und sich gegenseitig stören. AF_ALG ist die Linux-Schnittstelle, über die Programme auf die kryptografischen Funktionen des Kernels zugreifen. Hier könnte ein lokaler Angreifer das System zum Absturz bringen oder die Ergebnisse kryptografischer Operationen verfälschen, was zu einem Denial of Service oder Problemen mit der Datenintegrität führt, wobei Integrität bedeutet, dass die Daten nicht mehr als korrekt angesehen werden können.
Der Quellbericht stellt klar fest, dass derzeit keine Details dazu vorliegen, wie die drei Schwachstellen in freier Wildbahn ausgenutzt werden, und es gibt keine Informationen darüber, ob sie als Teil einer einzigen Angriffskette weaponisiert werden. Diese Unsicherheit sollte benannt und nicht übergangen werden: Der CISA-Eintrag bestätigt, dass eine Ausnutzung stattgefunden hat, aber das verfügbare Material erklärt nicht die Mechanismen dahinter.
Red Hat, einer der größten kommerziellen Linux-Anbieter, hat seine Advisories für alle drei Schwachstellen mit Stand vom 19. September 2026, 2 Uhr UTC, aktualisiert, um die aktive Ausnutzung anzuerkennen. In seiner Advisory-Formulierung schreibt Red Hat: „Diese CVE ist hochriskant und es gibt bekannte öffentliche Exploits, die diese Schwachstelle ausnutzen“, und fügt hinzu: „Beheben Sie diese Schwachstelle mit hoher Priorität.“ Red Hat-Pakete stecken hinter einem großen Anteil der Server und Container-Images, die Websites und Geschäftsanwendungen betreiben, daher hat seine Einschätzung Gewicht über seinen eigenen Kundenstamm hinaus.
Gemäß der Binding Operational Directive (BOD) 26-04 mit dem Titel „Prioritizing Security Updates Based on Risk“ wird Bundesbehörden der Exekutive in den Vereinigten Staaten empfohlen, die notwendigen Korrekturen bis zum 21. September 2026 anzuwenden. Die Direktive ist eine Anweisung von CISA an Regierungsstellen. Sie bindet private Unternehmen nicht, aber viele Unternehmens-IT-Teams nutzen solche Fristen als Maßstab für ihre eigenen Patch-Kalender.
Zwei Merkmale ziehen sich durch alle drei Fehler. Sie sind lokal, sodass ein Angreifer in der Regel bereits einen Fuß in der Tür haben muss, etwa ein gestohlenes Konto oder eine anfällige Webanwendung, bevor die Schwachstelle in echten Fortschritt umgewandelt werden kann. Das macht sie als zweiten Schritt in einen Eindringversuch nützlich und nicht als Einstieg. Und sie betreffen Linux, das Webhosting untermauert: Ein einzelner physischer Server hostet oft viele Websites vieler verschiedener Kunden, sodass ein Fehler, der einem normalen Benutzer mehr Rechte verschafft oder den Rechner zum Absturz bringt, nicht nur für den Serverbetreiber, sondern für jede darauf gehostete Website ein Problem ist.
Die KEV-Einträge erscheinen zudem neben separater Forschung. Ein Sicherheitsforscher namens Asim Manizada hat vier lokale Privilegienausweitungs-Schwachstellen im Linux-Kernel offengelegt, jede mit einem Spitznamen: CVE-2026-80844 (DirtyAH6), CVE-2026-81000 (TUNderflow), CVE-2026-68121 (PPPoEject) und CVE-2026-74469 (DiagSpill). Diese stammen aus einer anderen Quelle als der CISA-Eintrag und sollten nicht mit den drei oben genannten ausgenutzten Schwachstellen verwechselt werden.
Für Leser, die eine Website betreiben, ist die praktische Frage, wer überhaupt für den Kernel verantwortlich ist. Bei Managed- oder Shared-Hosting liegt das Betriebssystem in der Verantwortung des Anbieters, und die sinnvolle Maßnahme ist zu bestätigen, dass Updates eingespielt wurden, statt zu versuchen, einen Server zu patchen, den man nicht kontrolliert. Auf einem Server, den man selbst administriert, kommt die Korrektur über die normalen Sicherheitsupdates der Linux-Distribution, und die Priorität, die Red Hat diesen drei Schwachstellen beigemessen hat, ist ein klarer Grund, sie nicht aufzuschieben. Leser, die die Serverebene lieber jemand anderem überlassen möchten, können sich Managed WordPress Hosting wie AEU Hosting ansehen, einen der Dienste der AEU Group, bei dem die Plattform vom Anbieter gewartet wird und der Website-Betreiber sich um die Website selbst kümmert.
So schützen Sie sich
- Installieren Sie die Systemupdates, die Ihr Computer, Ihr Telefon oder Ihr Hosting-Anbieter anbietet, und starten Sie das Gerät neu, wenn es dazu auffordert, denn diese Linux-Korrekturen kommen als normale Updates.
- Wenn Sie ein Hosting-Unternehmen dafür bezahlen, Ihre Website zu betreiben, schicken Sie ihm eine kurze Nachricht und fragen Sie, ob die Server, auf denen Ihre Website läuft, aktualisiert wurden.
- Halten Sie Ihre Website, Plugins und Themes auf dem neuesten Stand, denn ein Angreifer braucht meist erst einen Weg hinein, bevor diese Art von Schwachstelle nützlich wird.
- Verwenden Sie für jedes Konto ein anderes starkes Passwort und aktivieren Sie die Zwei-Schritt-Verifizierung für Ihre E-Mail-, Hosting- und Website-Admin-Logins, damit niemand sonst ein Konto auf Ihrem Server bekommen kann.
- Erstellen Sie regelmäßig Backups Ihrer Website und bewahren Sie eine Kopie an einem Ort auf, der nicht mit Ihrem Hosting-Konto verbunden ist, damit Sie bei Problemen schnell wiederherstellen können.
Schwachstellen & Lösungen
- CVE-2025-39682 Improper check for unusual or exceptional conditions in the Linux kernel TLS receive path, rated CVSS 9.8; the fix comes through your Linux distribution's security updates. Lösung & Details ansehen →
- CVE-2025-39964 Race condition allowing concurrent writes to the same AF_ALG socket, rated CVSS 7.8; install the kernel fix supplied by your distribution. Lösung & Details ansehen →
- CVE-2026-53266 Out-of-bounds write in the ebtables SNAT ARP rewrite path, rated CVSS 8.8; update the kernel through your vendor. Lösung & Details ansehen →
- CVE-2026-68121 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed PPPoEject. Lösung & Details ansehen →
- CVE-2026-74469 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed DiagSpill. Lösung & Details ansehen →
- CVE-2026-80844 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed DirtyAH6. Lösung & Details ansehen →
- CVE-2026-81000 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed TUNderflow. Lösung & Details ansehen →
Begriffe Erklärt
- Linux kernel Das Kernprogramm eines Linux-Computers, das Speicher, Hardware und laufende Software unter allem anderen verwaltet.
- Known Exploited Vulnerabilities (KEV) catalog Eine öffentliche Liste der US-Cybersicherheitsbehörde mit Sicherheitslücken, die Angreifer nachweislich in echten Angriffen genutzt haben.
- CVSS Ein Standardwert von eins bis zehn, der zeigt, wie schwerwiegend eine Sicherheitslücke ist, wobei zehn am schwersten ist.
- privilege escalation Wenn jemand mit begrenztem Zugriff auf einen Computer einen Weg findet, die höheren Rechte eines Administrators zu erlangen.
- denial of service Ein Angriff, der ein System zum Absturz bringt oder überlastet, sodass echte Nutzer es nicht mehr verwenden können.
- TLS Das Verschlüsselungssystem, das die Verbindung zwischen Ihrem Browser und einer Website privat hält.
- race condition Ein Fehler, der auftritt, wenn zwei Teile eines Programms gleichzeitig dieselbe Sache nutzen wollen und sich gegenseitig in die Quere kommen.
- out-of-bounds write Ein Fehler, bei dem ein Programm Daten außerhalb des dafür vorgesehenen Speicherbereichs speichert, was das System beschädigen oder einem Angreifer die Übernahme ermöglichen kann.