
Tre dobësi të kernelit Linux shfrytëzohen, paralajmëron CISA
CISA shtoi tre dobësi të kernelit Linux në listën e dobësive të shfrytëzuara të njohura, ndërsa Red Hat i vlerëson shfrytëzimet publike me prioritet të lartë.
Tre dobësi të kernelit Linux tani janë shënuar si të shfrytëzuara nga sulmues realë. Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e Shteteve të Bashkuara shtoi CVE-2025-39682, CVE-2026-53266 dhe CVE-2025-39964 në katalogun e saj të Dobësive të Shfrytëzuara të Njohura (KEV) të premten, duke cituar dëshmi të shfrytëzimit aktiv. Katalogu KEV është një listë publike e dobësive të sigurisë që CISA i ka parë të përdorura në sulme reale, dhe një regjistrim atje konsiderohet gjerësisht nga ekipet e IT-së si një sinjal për të aplikuar patch pa pritur dritaren e ardhshme të mirëmbajtjes. Secila nga të tre ka një vlerësim CVSS, matja standarde nga një në dhjetë e ashpërsisë së një dobësie sigurie: 9.8 për CVE-2025-39682, 8.8 për CVE-2026-53266 dhe 7.8 për CVE-2025-39964. Të tre prekin kernelin Linux, pjesën thelbësore të sistemit operativ që menaxhon memorien, harduerin dhe programet që ekzekutohen nën shumicën e serverëve web, kontejnerëve dhe instancave cloud.
E para nga të tre, CVE-2025-39682, përshkruhet si një kontroll i papërshtatshëm për kushte të pazakonta ose të jashtëzakonshme në rrugën e marrjes TLS. TLS, ose Transport Layer Security, është kriptimi që mbron lidhjen midis një shfletuesi dhe një faqeje web. Sipas këshillës, dobësia mund të lejojë një përdorues lokal të autentikuar, domethënë dikë që tashmë ka një llogari në makinë, të shkaktojë zbulim memorie ose një mohim shërbimi. Zbulimi i memories do të thotë që të dhënat e mbajtura në memorien e kompjuterit mund të ekspozohen ndaj dikujt që nuk duhet t'i shohë ato, ndërsa mohimi i shërbimit do të thotë që sistemi dështon ose bëhet i papërdorshëm për punë legjitime.
CVE-2026-53266 është një shkrim jashtë kufijve, një dobësi në të cilën një program ruan të dhëna jashtë zonës së memories të rezervuar për të, dhe ndodhet në rrugën e rishkrimit të Protokollit të Zgjidhjes së Adresave (ARP) të Përkthimit të Adresave të Burimit të Rrjetit (SNAT) të ebtables. ebtables është një komponent i Linux që filtron trafikun e rrjetit midis makinave virtuale dhe kontejnerëve. Dobësia mund të lejojë një sulmues lokal të shkaktojë sjellje të padeshiruar të sistemit, një mohim shërbimi, ose rritje të privilegjeve lokale, që do të thotë ngjitje nga aksesi i zakonshëm në të drejtat më të larta të një administratori.
CVE-2025-39964 është një kusht garë që lejon shkrime të njëkohshme në të njëjtin socket AF_ALG. Një kusht garë është një dobësi që shfaqet kur dy pjesë të një programi përdorin të njëjtin burim në të njëjtin moment dhe ndërhyjnë me njëra-tjetrën. AF_ALG është ndërfaqja e Linux që programet përdorin për të arritur funksionet kriptografike të kernelit. Këtu një sulmues lokal mund të dështojë sistemin ose të korruptojë rezultatet e operacioneve kriptografike, duke prodhuar një mohim shërbimi ose probleme integriteti të të dhënave, ku integriteti do të thotë që të dhënat nuk mund të besohen më si të sakta.
Raporti burimor thotë qartë se aktualisht nuk ka detaje se si po shfrytëzohen të tre dobësitë në natyrë, dhe as informacion nëse ato po armatosen si pjesë e një zinxhiri të vetëm sulmi. Kjo pasiguri ia vlen të përmendet sesa të mbulohet: regjistrimi i CISA konfirmon që shfrytëzimi ka ndodhur, por materiali i disponueshëm nuk shpjegon mekanizmat pas tij.
Red Hat, një nga shitësit më të mëdhenj komercialë të Linux, ka përditësuar këshillat e tij për të tre dobësitë më 19 shtator 2026 në orën 2 të mëngjesit UTC për të pranuar shfrytëzimin aktiv. Në formulimin e këshillës së tij, Red Hat thotë: "Kjo CVE është me rrezik të lartë dhe ka shfrytëzime publike të njohura që përdorin këtë dobësi," dhe shton: "Adresoni këtë dobësi me prioritet të lartë." Paketat e Red Hat qëndrojnë pas një pjese të madhe të serverëve dhe imazheve të kontejnerëve që ekzekutojnë faqe web dhe aplikacione biznesi, kështu që vlerësimi i tij ka peshë përtej bazës së tij të klientëve.
Sipas Direktivës Operative Detyruese (BOD) 26-04, me titull Prioritizimi i Përditësimeve të Sigurisë Bazuar në Rrezik, agjencitë federale civile të degës ekzekutive në Shtetet e Bashkuara rekomandohen të aplikojnë rregullimet e nevojshme deri më 21 shtator 2026. Direktiva është një udhëzim nga CISA për departamentet qeveritare. Ajo nuk detyron kompanitë private, por shumë ekipe korporative të IT-së përdorin afate të tilla si pikë referimi për kalendarët e tyre të patch-imit.
Dy karakteristika kalojnë nëpër të tre dobësitë. Ato janë lokale, kështu që një sulmues përgjithësisht ka nevojë për një pikëmbështetje ekzistuese në makinë, si një llogari e vjedhur ose një aplikacion web i dobët, përpara se dobësia të mund të kthehet në ndonjë përparim real. Kjo i bën ato të dobishme si një hap të dytë në një ndërhyrje sesa si një mënyrë hyrjeje. Dhe ato prekin Linux, i cili qëndron në themel të hostimit të web-it: një server i vetëm fizik shpesh ekzekuton shumë faqe web që u përkasin shumë klientëve të ndryshëm, kështu që një dobësi që lejon një përdorues të zakonshëm të fitojë më shumë të drejta ose të dështojë makinën është shqetësim jo vetëm për operatorin e serverit, por për çdo faqe të hostuar në të.
Regjistrimet KEV vijnë gjithashtu së bashku me kërkime të veçanta. Një studiues sigurie i quajtur Asim Manizada zbuloi katër dobësi të rritjes së privilegjeve lokale që prekin kernelin Linux, secila me një pseudonim: CVE-2026-80844 (DirtyAH6), CVE-2026-81000 (TUNderflow), CVE-2026-68121 (PPPoEject) dhe CVE-2026-74469 (DiagSpill). Këto vijnë nga një burim i ndryshëm nga regjistrimi i CISA dhe nuk duhet të ngatërrohen me tre dobësitë e shfrytëzuara më sipër.
Për lexuesit që drejtojnë një faqe web, pyetja praktike është kush është përgjegjës për kernelin në radhë të parë. Në hostimin e menaxhuar ose të përbashkët, sistemi operativ është përgjegjësi e ofruesit, dhe veprimi i dobishëm është të konfirmoni që përditësimet janë aplikuar, në vend që të përpiqeni të patch-oni një server që nuk e kontrolloni. Në një server që e administroni vetë, rregullimi vjen përmes përditësimeve normale të sigurisë të shpërndarjes tuaj Linux, dhe prioriteti që Red Hat i ka dhënë këtyre tre dobësive është një arsye e qartë për të mos i shtyrë ato. Lexuesit që preferojnë t'ia dorëzojnë shtresën e serverit dikujt tjetër mund të shikojnë hostimin e menaxhuar WordPress si AEU Hosting, një nga shërbimet e AEU Group, ku platforma mirëmbahet nga ofruesi dhe pronari i faqes kujdeset për vetë faqen.
Si të Mbroheni
- Instaloni përditësimet e sistemit që ofron kompjuteri, telefoni ose ofruesi i hostimit, dhe rinisni pajisjen kur ju kërkohet, sepse këto rregullime për Linux vijnë si përditësime të zakonshme.
- Nëse paguani një kompani hostimi për të drejtuar faqen tuaj, dërgojuni një mesazh të shkurtër duke i pyetur nëse serverët ku qëndron faqja juaj janë përditësuar.
- Mbani faqen tuaj, shtojcat dhe temat të përditësuara, sepse një sulmues zakonisht ka nevojë për një rrugë hyrjeje përpara se kjo lloj dobësie të bëhet e dobishme.
- Përdorni një fjalëkalim të ndryshëm të fortë për çdo llogari dhe aktivizoni verifikimin në dy hapa për hyrjet në email, hostim dhe administrimin e faqes, në mënyrë që askush tjetër të mos mund të marrë një llogari në serverin tuaj.
- Bëni kopje rezervë të rregullta të faqes tuaj dhe mbani një kopje diku që nuk është e lidhur me llogarinë tuaj të hostimit, në mënyrë që të mund të rikuperoheni shpejt nëse diçka shkon keq.
Dobësitë & Zgjidhjet
- CVE-2025-39682 Improper check for unusual or exceptional conditions in the Linux kernel TLS receive path, rated CVSS 9.8; the fix comes through your Linux distribution's security updates. Shiko zgjidhjen & detajet →
- CVE-2025-39964 Race condition allowing concurrent writes to the same AF_ALG socket, rated CVSS 7.8; install the kernel fix supplied by your distribution. Shiko zgjidhjen & detajet →
- CVE-2026-53266 Out-of-bounds write in the ebtables SNAT ARP rewrite path, rated CVSS 8.8; update the kernel through your vendor. Shiko zgjidhjen & detajet →
- CVE-2026-68121 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed PPPoEject. Shiko zgjidhjen & detajet →
- CVE-2026-74469 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed DiagSpill. Shiko zgjidhjen & detajet →
- CVE-2026-80844 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed DirtyAH6. Shiko zgjidhjen & detajet →
- CVE-2026-81000 One of four Linux kernel local privilege escalation flaws disclosed by security researcher Asim Manizada, nicknamed TUNderflow. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Linux kernel Programi thelbësor i një kompjuteri Linux që menaxhon memorien, harduerin dhe programet që ekzekutohen nën gjithçka tjetër.
- Known Exploited Vulnerabilities (KEV) catalog Një listë publike e mbajtur nga agjencia amerikane e sigurisë kibernetike për dobësitë e sigurisë që dihet se sulmuesit i kanë përdorur në sulme reale.
- CVSS Një vlerësim standard nga një në dhjetë që tregon sa serioze është një dobësi sigurie, ku dhjetë është më e rënda.
- privilege escalation Kur dikush me akses të kufizuar në një kompjuter gjen një mënyrë për të fituar lejet më të larta të një administratori.
- denial of service Një sulm që dështon ose mbingarkon një sistem në mënyrë që përdoruesit realë nuk mund ta përdorin më atë.
- TLS Sistemi i kriptimit që mban private lidhjen midis shfletuesit tuaj dhe një faqeje web.
- race condition Një dobësi që ndodh kur dy pjesë të një programi përpiqen të përdorin të njëjtën gjë në të njëjtin moment dhe pengojnë njëra-tjetrën.
- out-of-bounds write Një dobësi ku një program ruan të dhëna jashtë hapësirës së caktuar për të, gjë që mund të dëmtojë sistemin ose të lejojë një sulmues ta marrë kontrollin.