
CISA paralajmëron se tre dobësi në kernelin e Linux po shfrytëzohen
CISA thotë se sulmuesit po shfrytëzojnë tre dobësi në kernelin e Linux, njëra prej tyre kritike, dhe urdhëron agjencitë amerikane të instalojnë patch-et brenda sotit.
Agjencia Amerikane për Sigurinë Kibernetike dhe Sigurinë e Infrastrukturës (CISA) po paralajmëron se sulmuesit po shfrytëzojnë tre dobësi në kernelin e Linux, njëra prej tyre e vlerësuar si kritike. Të tre problemet u shtuan veçmas javën e kaluar dhe kanë vlerësime të ashpërsisë që variojnë nga mesatare në kritike, dhe CISA u ka dhënë të gjithave prioritetin më të lartë për agjencitë federale, duke i urdhëruar ato të aplikojnë përditësimet e sigurisë dhe masat zbutëse të disponueshme deri në fund të ditës së sotme. Njëra nga dobësitë, e ndjekur si CVE-2025-39964, ka ekzistuar në kernelin e Linux për 14 vjet. Kerneli i Linux është bërthama e sistemit operativ, shtresa që qëndron midis harduerit dhe gjithçkaje që funksionon mbi të, prandaj një dobësi në të mund të vërë në rrezik një numër shumë të madh serverësh dhe pajisjesh në të njëjtën kohë.
Të tre dobësitë janë të natyrës të ndryshme. CVE-2025-39964 është një kusht garë, që do të thotë një situatë ku dy operacione ekzekutohen në të njëjtën kohë dhe ndërhyjnë me njëri-tjetrin, brenda ndërfaqes së socket-it kriptografik AF_ALG të kernelit. Shkrimet e njëkohshme mund të dëmtojnë gjendjen e ruajtur për një socket individual, gjë që mund të rrëzojë një sistem ose të ndryshojë rezultatet e punës kriptografike. CVE-2026-53266 është një shkrim jashtë kufijve në implementimin e ebtables SNAT të kernelit, një veçori rrjetëzimi që rishkruan adresat burimore. Një shkrim jashtë kufijve do të thotë që kodi shkruan të dhëna jashtë zonës së memories që ishte menduar të përdorte, dhe CISA e përshkruan efektin si një rishkrim adrese ARP që modifikon memorien e përbashkët të mbështetur nga skedarë pa e bërë më parë të shkrueshëm intervalin e paketës së prekur. ARP, Protokolli i Zgjidhjes së Adresave, është mekanizmi që lidh një adresë IP me një adresë fizike rrjeti në një rrjet lokal. Problemi i tretë, CVE-2025-39682, është një dobësi logjike në rrugën e marrjes së TLS të kernelit, kodi që trajton lidhjet e kriptuara hyrëse kur përdoret TLS i kernelit, ose kTLS. Ai trajton gabimisht regjistrimet me gjatësi zero që vihen në radhë për përpunim të mëvonshëm, gjë që mund të rezultojë në trajtimin e llojeve të ndryshme të regjistrimeve TLS së bashku.
CISA thotë se dobësitë janë shfrytëzuar në sulme, por nuk ka zbuluar detaje rreth incidenteve ose natyrës së aktorëve të kërcënimit pas tyre. Të tre janë shënuar si që kërkojnë triazh forensik, që do të thotë se për çdo aset të prekur, agjencitë federale duhet të kërkojnë prova se shfrytëzimi ka ndodhur tashmë, në vend që thjesht të instalojnë një patch. Në momentin e shkrimit, asnjë nga tre dobësitë nuk ishte shënuar si e shfrytëzuar nga grupe ransomware. Kjo dallim ia vlen të mbahet mend: një dobësi mund të përdoret për të thyer në një makinë ose për të rritur nivelin e lejeve të një të huaji pa u vendosur ndonjë ransomware gjatë rrugës.
Hulumtimi pas zbulimeve vjen nga disa palë. Kompania e sigurisë ofensive STAR Labs zbuloi CVE-2025-39964, dhe hulumtuesit e saj thonë se e identifikuan problemin pa ndihmën e një sistemi AI. STAR Labs e demonstroi atë duke arritur rritje të privilegjeve, që do të thotë se fituan më shumë leje në një makinë sesa kishin të drejtë, dhe një arratisje nga kontejneri në kernelCTF të Google. Një kontejner është një ndarje e izoluar në një makinë të përbashkët, dhe arratisja prej tij do të thotë të arrish sistemin më të gjerë jashtë. Për CVE-2025-39682, ekzistojnë shfrytëzime publike, diçka që Red Hat gjithashtu konfirmoi në buletinin e tij të sigurisë, dhe Red Hat konfirmoi se një shfrytëzim i njohur është i disponueshëm edhe për CVE-2026-53266. Veçmas, hulumtuesi Kimmo Suominen ka publikuar një analizë teknike dhe një gjurmues të statusit të patch-it për CVE-2026-53266 në GitHub, duke përshkruar një rrugë të mundshme drejt rritjes së privilegjeve që përfshin modifikimin e memories së mbështetur nga skedarë. Suominen paralajmëron se ky zinxhir i propozuar i shfrytëzimit është nxjerrë me analogji me Dirty Pipe, një dobësi e njohur e kernelit të Linux që lejonte sulmuesit të mbishkruanin skedarë që duhet të kishin qenë të mbrojtur, dhe se nuk është demonstruar me kod shfrytëzimi publik.
Për organizatat jashtë qeverisë, pyetja është se çfarë do të thotë paralajmërimi në praktikë. Një pjesë shumë e madhe e uebit funksionon në Linux, dhe shumë platforma hostimi, përfshirë shërbimet e menaxhuara të WordPress, ndërtohen mbi serverë Linux. Një kernel që nuk është përditësuar lë të gjithë makinën të ekspozuar, pavarësisht se sa me kujdes mirëmbahet softueri i faqes së internetit mbi të. Rregullimet e kernelit zakonisht vijnë përmes shitësit të sistemit operativ, dhe ato zakonisht kërkojnë një rindezje të makinës ose të shërbimit të prekur para se të hyjnë në fuqi, kështu që një server mund të duket i patch-uar ndërsa ende po ekzekuton kodin e dobët. Dy nga tre dobësitë tashmë kanë kod shfrytëzimi publik, gjë që ul aftësinë që i nevojitet një sulmuesi. Ekipet që drejtojnë serverët e tyre Linux duhet t'i trajtojnë përditësimet e kernelit si urgjente, të ndjekin buletinet e sigurisë të lëshuara nga shpërndarja e tyre, dhe më pas të konfirmojnë se rindezja ka ndodhur vërtet.
Disa gjëra mbeten të panjohura. CISA nuk ka thënë cilat sisteme u sulmuan, kush i kreu sulmet, ose sa organizata u prekën, dhe shfrytëzimi i CVE-2025-39964 nuk është përshkruar publikisht në të njëjtën mënyrë si dy të tjerat. Rruga e sulmit e sugjeruar për CVE-2026-53266 është ende vetëm një teori pa kod publik funksional. Ajo që është e qartë është sekuenca që CISA ka kërkuar: përditëso, rindiz, dhe kontrollo makinën për shenja se dikush hyri më parë. Për pronarët e faqeve që preferojnë të mos i ndjekin vetë përditësimet e kernelit, AEU Hosting ofron hostim të menaxhuar WordPress me sigurinë e trajtuar nga fillimi në fund si pjesë e shërbimit, dhe faqet e tij përshkruajnë se çfarë mbulon kjo.
Si të Mbroheni
- Nëse përdorni një server Linux, pyesni atë që e menaxhon atë, kompaninë e hostimit ose ekipin tuaj të IT-së, të konfirmojë se përditësimet më të fundit të sigurisë së kernelit të Linux janë instaluar dhe se makina është rindezur pas kësaj.
- Aktivizoni përditësimet automatike të sigurisë kudo që ofruesi juaj i ofron ato, në mënyrë që të mos ju duhet të mbani mend t'i aplikoni ato me dorë.
- Dërgoni një mesazh të shkurtër mbështetjes së hostimit duke pyetur se kur është aplikuar përditësimi i fundit i kernelit dhe nëse është përfshirë një rindezje.
- Shënoni tre numrat e dobësive, CVE-2025-39964, CVE-2026-53266 dhe CVE-2025-39682, dhe pyesni ofruesin tuaj në mënyrë specifike nëse shërbimi juaj ishte i mbrojtur kundër tyre.
- Rindizni pajisjet tuaja dhe shërbimet e serverit pas instalimit të përditësimeve, sepse shumë rregullime hyjnë në fuqi vetëm pasi makina të niset përsëri.
Dobësitë & Zgjidhjet
- CVE-2025-39682 A logic flaw in the Linux kernel TLS receive path; public exploits are available, as confirmed by Red Hat in its security bulletin. Shiko zgjidhjen & detajet →
- CVE-2025-39964 A race condition in the Linux kernel's AF_ALG cryptographic socket interface that had been present for 14 years; CISA gave federal agencies until the end of today to apply available updates and mitigations. Shiko zgjidhjen & detajet →
- CVE-2026-53266 An out of bounds write in the Linux kernel's ebtables SNAT code; Red Hat confirmed a known exploit is available and researcher Kimmo Suominen published a patch status tracker for it. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Linux kernel Pjesa më e brendshme e sistemit operativ Linux, e cila komunikon drejtpërdrejt me harduerin dhe kontrollon se çfarë lejohet të bëjë çdo program.
- CVE Një numër unik referimi që i jepet një dobësie sigurie të njohur publikisht, në mënyrë që të gjithë të mund të flasin për të njëjtin problem.
- race condition Një gabim që ndodh kur dy veprime ekzekutohen në të njëjtën kohë dhe ndërhyjnë me njëri-tjetrin, kështu që programi përfundon në një gjendje që askush nuk e kishte planifikuar.
- out of bounds write Një gabim ku një program ruan të dhëna jashtë hapësirës së memories që i ishte caktuar, gjë që mund të dëmtojë ose të rrëzojë sistemin.
- privilege escalation Kur një sulmues që ka akses të kufizuar në një kompjuter arrin të fitojë nivelin më të lartë të lejeve të destinuara për administratorët.
- container escape Kur softueri del nga ndarja e izoluar ku duhej të qëndronte dhe arrin makinën më të gjerë.
- TLS Teknologjia e kriptimit që mbron trafikun midis shfletuesit të një vizitori dhe një faqeje interneti, e shfaqur si një dry në shiritin e adresave.
- ARP Një ndihmës bazë rrjetëzimi që lidh një adresë interneti me adresën fizike të harduerit të një pajisjeje në të njëjtin rrjet lokal.