
Tre vulnerabilità del kernel Linux sfruttate, avverte CISA
CISA ha aggiunto tre vulnerabilità del kernel Linux alla sua lista di quelle sfruttate note, e Red Hat segnala exploit pubblici come priorità alta.
Tre vulnerabilità del kernel Linux sono ora segnalate come utilizzate da attaccanti reali. La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha aggiunto CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964 al suo catalogo Known Exploited Vulnerabilities (KEV) venerdì, citando prove di sfruttamento attivo. Il catalogo KEV è una lista pubblica di bug di sicurezza che CISA ha visto utilizzare in attacchi reali, e una sua segnalazione è ampiamente considerata dai team IT come un segnale per applicare la patch senza aspettare la prossima finestra di manutenzione. Ognuna delle tre ha un punteggio CVSS, la misura standard da uno a dieci di quanto è grave un bug di sicurezza: 9.8 per CVE-2025-39682, 8.8 per CVE-2026-53266 e 7.8 per CVE-2025-39964. Tutte e tre riguardano il kernel Linux, la parte centrale del sistema operativo che gestisce memoria, hardware e programmi in esecuzione sotto la maggior parte dei server web, dei container e delle istanze cloud.
La prima delle tre, CVE-2025-39682, è descritta come un controllo improprio di condizioni insolite o eccezionali nel percorso di ricezione TLS. TLS, o Transport Layer Security, è la crittografia che protegge la connessione tra un browser e un sito web. Secondo l'avviso, la debolezza potrebbe consentire a un utente locale autenticato, cioè a qualcuno che possiede già un account sulla macchina, di provocare una divulgazione di memoria o un denial of service. Divulgazione di memoria significa che i dati conservati nella memoria del computer potrebbero essere esposti a qualcuno che non dovrebbe vederli, mentre un denial of service significa che il sistema viene bloccato o reso inutilizzabile per il lavoro legittimo.
CVE-2026-53266 è una scrittura fuori dai limiti, un bug in cui un programma memorizza dati al di fuori dell'area di memoria a esso riservata, e si trova nel percorso di riscrittura ARP (Address Resolution Protocol) della SNAT (Source Network Address Translation) di ebtables. ebtables è un componente di Linux che filtra il traffico di rete tra macchine virtuali e container. Il difetto potrebbe consentire a un attaccante locale di provocare comportamenti imprevisti del sistema, un denial of service o un'escalation locale dei privilegi, cioè passare da un accesso ordinario ai diritti superiori di un amministratore.
CVE-2025-39964 è una race condition che permette scritture concorrenti sullo stesso socket AF_ALG. Una race condition è un bug che si manifesta quando due parti di un programma usano la stessa risorsa nello stesso momento e si interferiscono a vicenda. AF_ALG è l'interfaccia Linux che i programmi usano per raggiungere le funzioni crittografiche del kernel. Qui un attaccante locale potrebbe bloccare il sistema o corrompere i risultati delle operazioni crittografiche, producendo un denial of service o problemi di integrità dei dati, dove integrità significa che i dati non possono più essere considerati corretti.
Il rapporto di origine afferma chiaramente che al momento non ci sono dettagli su come le tre vulnerabilità vengano sfruttate nel mondo reale, e nessuna informazione sul fatto che siano armate come parte di un'unica catena di attacco. Vale la pena nominare questa incertezza invece di nasconderla: la segnalazione di CISA conferma che lo sfruttamento è avvenuto, ma il materiale disponibile non spiega i meccanismi che ne stanno alla base.
Red Hat, uno dei maggiori fornitori commerciali di Linux, ha aggiornato i suoi avvisi per tutti e tre i difetti al 19 settembre 2026 alle 2:00 UTC per riconoscere lo sfruttamento attivo. Nel testo del suo avviso, Red Hat afferma: "Questa CVE è ad alto rischio e ci sono exploit pubblici noti che sfruttano questa vulnerabilità", e aggiunge: "Affrontare questa vulnerabilità con alta priorità". I pacchetti di Red Hat sono alla base di una larga parte dei server e delle immagini container che eseguono siti web e applicazioni aziendali, quindi la sua valutazione ha un peso che va oltre la sua base di clienti.
In base alla Binding Operational Directive (BOD) 26-04, intitolata Prioritizing Security Updates Based on Risk, alle agenzie federali civili del ramo esecutivo degli Stati Uniti è raccomandato di applicare le correzioni necessarie entro il 21 settembre 2026. La direttiva è un'istruzione di CISA ai dipartimenti governativi. Non vincola le aziende private, ma molti team IT aziendali usano scadenze di questo tipo come riferimento per i propri calendari di patching.
Due caratteristiche attraversano tutti e tre i bug. Sono locali, quindi un attaccante ha generalmente bisogno di un punto d'appoggio già esistente sulla macchina, come un account rubato o un'applicazione web vulnerabile, prima che il difetto possa essere trasformato in un vero progresso. Questo li rende utili come secondo passo in un'intrusione piuttosto che come via d'ingresso. E riguardano Linux, che è alla base dell'hosting web: un singolo server fisico spesso esegue molti siti web appartenenti a clienti diversi, quindi un bug che permette a un utente ordinario di ottenere più diritti o di bloccare la macchina è una preoccupazione non solo per l'operatore del server ma per ogni sito ospitato su di esso.
Le segnalazioni KEV arrivano anche insieme a ricerche separate. Un ricercatore di sicurezza di nome Asim Manizada ha divulgato quattro difetti di escalation locale dei privilegi che riguardano il kernel Linux, ognuno con un soprannome: CVE-2026-80844 (DirtyAH6), CVE-2026-81000 (TUNderflow), CVE-2026-68121 (PPPoEject) e CVE-2026-74469 (DiagSpill). Questi provengono da una fonte diversa rispetto alla segnalazione CISA e non vanno confusi con i tre difetti sfruttati sopra.
Per i lettori che gestiscono un sito web, la domanda pratica è chi è responsabile del kernel in primo luogo. Su hosting gestito o condiviso il sistema operativo è del provider da mantenere, e l'azione utile è confermare che gli aggiornamenti siano stati applicati invece di provare a fare la patch su un server che non si controlla. Su un server che amministrate voi stessi, la correzione arriva attraverso i normali aggiornamenti di sicurezza della vostra distribuzione Linux, e la priorità che Red Hat ha attribuito a questi tre difetti è una chiara ragione per non rimandarli. I lettori che preferiscono affidare il livello server a qualcun altro possono guardare all'hosting WordPress gestito come AEU Hosting, uno dei servizi di AEU Group, dove la piattaforma è mantenuta dal provider e il proprietario del sito si occupa del sito web stesso.
Come Proteggerti
- Installa gli aggiornamenti di sistema che il tuo computer, telefono o provider di hosting offre, e riavvia il dispositivo quando te lo chiede, perché queste correzioni di Linux arrivano come normali aggiornamenti.
- Se paghi una società di hosting per gestire il tuo sito web, inviale un breve messaggio chiedendo se i server su cui si trova il tuo sito sono stati aggiornati.
- Mantieni aggiornati il tuo sito web, i plugin e i temi, perché un attaccante di solito ha bisogno di un modo per entrare prima che questo tipo di difetto diventi utile.
- Usa una password diversa e forte per ogni account e attiva la verifica in due passaggi per i tuoi accessi a email, hosting e amministrazione del sito web, così nessun altro può ottenere un account sul tuo server.
- Fai backup regolari del tuo sito web e conserva una copia da qualche parte che non sia collegata al tuo account di hosting, così puoi recuperare rapidamente se qualcosa va storto.
Vulnerabilità e Soluzioni
- CVE-2025-39682 Improper check for unusual or exceptional conditions in the Linux kernel TLS receive path, rated CVSS 9.8; the fix comes through your Linux distribution's security updates. Vedi la soluzione e i dettagli →
- CVE-2025-39964 Race condition allowing concurrent writes to the same AF_ALG socket, rated CVSS 7.8; install the kernel fix supplied by your distribution. Vedi la soluzione e i dettagli →
- CVE-2026-53266 Out-of-bounds write in the ebtables SNAT ARP rewrite path, rated CVSS 8.8; update the kernel through your vendor. Vedi la soluzione e i dettagli →
- CVE-2026-68121 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed PPPoEject. Vedi la soluzione e i dettagli →
- CVE-2026-74469 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed DiagSpill. Vedi la soluzione e i dettagli →
- CVE-2026-80844 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed DirtyAH6. Vedi la soluzione e i dettagli →
- CVE-2026-81000 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed TUNderflow. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Linux kernel Il programma centrale di un computer Linux che gestisce memoria, hardware e software in esecuzione sotto tutto il resto.
- Known Exploited Vulnerabilities (KEV) catalog Una lista pubblica tenuta dall'agenzia di cybersecurity statunitense dei bug di sicurezza che gli attaccanti sono noti per aver usato in attacchi reali.
- CVSS Un punteggio standard da uno a dieci che mostra quanto è grave un bug di sicurezza, dove dieci è il più severo.
- privilege escalation Quando qualcuno con accesso limitato a un computer trova un modo per ottenere i permessi superiori di un amministratore.
- denial of service Un attacco che blocca o sovraccarica un sistema in modo che gli utenti reali non possano più usarlo.
- TLS Il sistema di crittografia che mantiene privata la connessione tra il tuo browser e un sito web.
- race condition Un bug che si verifica quando due parti di un programma cercano di usare la stessa cosa nello stesso momento e si intralciano a vicenda.
- out-of-bounds write Un bug in cui un programma salva dati al di fuori dello spazio a esso riservato, il che può danneggiare il sistema o permettere a un attaccante di prenderne il controllo.