CISA avverte che tre vulnerabilità del kernel Linux sono state sfruttate

CISA avverte che tre vulnerabilità del kernel Linux sono state sfruttate

CISA afferma che gli attaccanti stanno sfruttando tre vulnerabilità del kernel Linux, una delle quali critica, e ordina alle agenzie statunitensi di applicare le patch entro oggi.

La Cybersecurity and Infrastructure Security Agency (CISA) statunitense avverte che gli attaccanti stanno sfruttando tre vulnerabilità del kernel Linux, una delle quali classificata come critica. I tre problemi sono stati aggiunti separatamente la settimana scorsa e hanno valutazioni di gravità che vanno da media a critica, e CISA ha assegnato a tutti e tre la priorità più alta per le agenzie federali, ordinando loro di applicare gli aggiornamenti di sicurezza e le mitigazioni disponibili entro la fine di oggi. Una delle vulnerabilità, tracciata come CVE-2025-39964, esisteva nel kernel Linux da 14 anni. Il kernel Linux è il nucleo del sistema operativo, lo strato che si trova tra l'hardware e tutto ciò che vi gira sopra, ed è per questo che una sua vulnerabilità può mettere a rischio contemporaneamente un numero molto elevato di server e dispositivi.

Le tre vulnerabilità sono di natura diversa. CVE-2025-39964 è una race condition, cioè una situazione in cui due operazioni vengono eseguite nello stesso momento e si interferiscono a vicenda, all'interno dell'interfaccia socket crittografica AF_ALG del kernel. Scritture concorrenti possono corrompere lo stato memorizzato per un singolo socket, il che può mandare in crash un sistema o alterare i risultati del lavoro crittografico. CVE-2026-53266 è un out of bounds write nell'implementazione SNAT di ebtables del kernel, una funzionalità di rete che riscrive gli indirizzi di origine. Un out of bounds write significa che il codice scrive dati al di fuori dell'area di memoria che avrebbe dovuto usare, e CISA descrive l'effetto come una riscrittura di indirizzo ARP che modifica memoria condivisa basata su file senza prima rendere scrivibile l'intervallo di pacchetti interessato. ARP, l'Address Resolution Protocol, è il meccanismo che associa un indirizzo IP a un indirizzo di rete fisico su una rete locale. Il terzo problema, CVE-2025-39682, è un difetto logico nel percorso di ricezione TLS del kernel, il codice che gestisce le connessioni cifrate in entrata quando è in uso il kernel TLS, o kTLS. Gestisce male i record di lunghezza zero accodati per l'elaborazione successiva, il che può comportare che tipi diversi di record TLS vengano gestiti insieme.

CISA afferma che le vulnerabilità sono state sfruttate in attacchi, ma non ha rivelato alcun dettaglio sugli incidenti o sulla natura degli attori della minaccia dietro di essi. Tutte e tre sono state contrassegnate come richiedenti un triage forense, il che significa che per ogni asset interessato le agenzie federali devono cercare prove che lo sfruttamento sia già avvenuto, invece di limitarsi a installare una patch. Al momento della scrittura, nessuna delle tre vulnerabilità era stata segnalata come sfruttata da gruppi ransomware. Questa distinzione vale la pena di tenerla a mente: una vulnerabilità può essere usata per entrare in una macchina o per elevare il livello di permessi di un intruso senza che venga distribuito alcun ransomware in uscita.

La ricerca alla base delle divulgazioni proviene da diverse parti. L'azienda di offensive security STAR Labs ha trovato CVE-2025-39964, e i suoi ricercatori affermano di aver identificato il problema senza l'aiuto di un sistema di intelligenza artificiale. STAR Labs lo ha dimostrato ottenendo una privilege escalation, cioè ottenendo sulla macchina più permessi di quelli a cui avevano diritto, e un container escape nel kernelCTF di Google. Un container è uno spazio isolato su una macchina condivisa, e uscirne significa raggiungere il sistema più ampio al di fuori. Per CVE-2025-39682 sono disponibili exploit pubblici, cosa che anche Red Hat ha confermato nel suo bollettino di sicurezza, e Red Hat ha confermato che un exploit noto è disponibile anche per CVE-2026-53266. Separatamente, il ricercatore Kimmo Suominen ha pubblicato un'analisi tecnica e un tracker dello stato delle patch per CVE-2026-53266 su GitHub, delineando una possibile via alla privilege escalation che comporta la modifica di memoria basata su file. Suominen avverte che questa catena di sfruttamento proposta è dedotta per analogia con Dirty Pipe, una nota vulnerabilità del kernel Linux che permetteva agli attaccanti di sovrascrivere file che avrebbero dovuto essere protetti, e che non è stata dimostrata con codice di exploit pubblico.

Per le organizzazioni al di fuori del governo, la domanda è cosa significhi in pratica questo avviso. Una quota molto ampia del web gira su Linux, e molte piattaforme di hosting, compresi i servizi WordPress gestiti, sono costruite su server Linux. Un kernel che non è stato aggiornato lascia l'intera macchina esposta, non importa con quanta cura venga mantenuto il software del sito web che vi gira sopra. Le correzioni del kernel normalmente arrivano tramite il fornitore del sistema operativo, e di solito richiedono un riavvio della macchina o del servizio interessato prima di avere effetto, quindi un server può sembrare aggiornato mentre sta ancora eseguendo il codice vulnerabile. Due delle tre vulnerabilità hanno già codice di exploit pubblico, il che abbassa le competenze necessarie a un attaccante. I team che gestiscono i propri server Linux dovrebbero trattare gli aggiornamenti del kernel come urgenti, seguire i bollettini di sicurezza emessi dalla loro distribuzione e poi confermare che il riavvio sia effettivamente avvenuto.

Diverse cose restano sconosciute. CISA non ha detto quali sistemi siano stati attaccati, chi abbia condotto gli attacchi o quante organizzazioni siano state colpite, e lo sfruttamento di CVE-2025-39964 non è stato descritto pubblicamente allo stesso modo degli altri due. Il percorso di attacco suggerito per CVE-2026-53266 è ancora solo una teoria senza codice pubblico funzionante. Ciò che è chiaro è la sequenza che CISA ha richiesto: aggiornare, riavviare e controllare la macchina alla ricerca di segni che qualcuno sia entrato prima. Per i proprietari di siti che preferiscono non occuparsi personalmente degli aggiornamenti del kernel, AEU Hosting offre hosting WordPress gestito con la sicurezza gestita end to end come parte del servizio, e le sue pagine illustrano cosa comprende.

Come Proteggerti

  1. Se usi un server Linux, chiedi a chi lo gestisce, alla tua azienda di hosting o al tuo team IT, di confermare che gli ultimi aggiornamenti di sicurezza del kernel Linux siano installati e che la macchina sia stata riavviata dopo.
  2. Attiva gli aggiornamenti di sicurezza automatici ovunque il tuo fornitore li offra, così non devi ricordarti di applicarli a mano.
  3. Invia un breve messaggio al supporto del tuo hosting chiedendo quando è stato applicato l'ultimo aggiornamento del kernel e se è stato incluso un riavvio.
  4. Annota i tre numeri delle vulnerabilità, CVE-2025-39964, CVE-2026-53266 e CVE-2025-39682, e chiedi specificamente al tuo fornitore se il tuo servizio è stato protetto da esse.
  5. Riavvia i tuoi dispositivi e i servizi del tuo server dopo aver installato gli aggiornamenti, perché molte correzioni hanno effetto solo quando la macchina si avvia di nuovo.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • Linux kernel La parte più interna del sistema operativo Linux, che comunica direttamente con l'hardware e controlla cosa ogni programma è autorizzato a fare.
  • CVE Un numero di riferimento univoco assegnato a una vulnerabilità di sicurezza resa pubblica, così che tutti possano parlare dello stesso problema.
  • race condition Un bug che si verifica quando due azioni vengono eseguite nello stesso momento e si interferiscono a vicenda, così il programma finisce in uno stato che nessuno aveva previsto.
  • out of bounds write Un bug in cui un programma memorizza dati al di fuori dello spazio di memoria che gli era stato assegnato, il che può corrompere o mandare in crash il sistema.
  • privilege escalation Quando un attaccante che ha accesso limitato su un computer riesce a ottenere il livello di permessi superiore riservato agli amministratori.
  • container escape Quando un software esce dallo spazio isolato in cui avrebbe dovuto restare e raggiunge la macchina più ampia.
  • TLS La tecnologia di crittografia che protegge il traffico tra il browser di un visitatore e un sito web, mostrata come il lucchetto nella barra degli indirizzi.
  • ARP Un semplice meccanismo di rete che associa un indirizzo internet all'indirizzo hardware fisico di un dispositivo sulla stessa rete locale.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza