שלוש חולשות בגרעין לינוקס נכנסו ל-KEV באותו יום, ולשתיים מהן יש תיקון עוד מ-2025
ב-18 בספטמבר 2026 נכנסו שלוש חולשות בגרעין לינוקס, באותו יום, לקטלוג ה-KEV של CISA, רשימת החולשות שידוע כי מנצלים אותן בפועל. שתיים מהן קיבלו מספר CVE עוד ב-2025, והתיקון שלהן יושב בגרעין מאז. מה שהתחדש אינו התיקון אלא הידיעה שמישהו השתמש בהן.
סקירה כללית
מאז שצוות הגרעין מנפיק מספרי CVE בעצמו, הזרם הוא אלפי רשומות בשנה, רובן על באגים שנסגרו בשקט בענף היציבות. מה שמחבר בין השלוש הוא לא רכיב משותף אלא היסטוריה משותפת: כולן נסגרו כך, ואף אחת לא נחשבה לאירוע בזמנה.
CVE-2025-39682 יושבת ברכיב שמפענח תעבורת TLS בתוך הגרעין במקום בתוכנה עצמה. CVE-2026-53266 היא כתיבה אל מחוץ לשטח שהוקצה לה, ביעד ה-SNAT של ebtables, מנגנון סינון התעבורה של גשר רשת, ולפי CISA היא מאפשרת גם הסלמת הרשאות מקומית. ל-NVD אין לה ציון משלה, וה-8.8 שמופיע בדיווחים הוא של ה-CNA. CVE-2025-39964 היא תנאי מירוץ בממשק ההצפנה AF_ALG: שתי כתיבות במקביל לאותו socket מערבבות נתונים ומשאירות את המצב הפנימי לא עקבי. הטווח המושפע שלה ב-NVD נפתח בגרסה 2.6.38, ענף מ-2011.
מזהה: CVE-2025-39682
סוג: כשל בבדיקה של מצב חריג (CWE-754)
מוצר: גרעין לינוקס, רכיב kTLS
גרסאות מושפעות: 6.0 עד 6.1.149, 6.2 עד 6.6.103, 6.7 עד 6.12.44 ו-6.13 עד 6.16.4, לא כולל גרסת התיקון
גרסה מתוקנת: 6.1.149, 6.6.103, 6.12.44, 6.16.4
ניצול בפועל: כן, נוספה ל-KEV ב-18 בספטמבר 2026
ציר זמן
5 בספטמבר 2025: NVD מפרסמת את CVE-2025-39682.
13 באוקטובר 2025: NVD מפרסמת את CVE-2025-39964.
25 ביוני 2026: NVD מפרסמת את CVE-2026-53266.
18 בספטמבר 2026: CISA מכניסה את שלושתן ל-KEV, עם מועד תיקון ב-21 בספטמבר.
איך הניצול עובד
כל קריאה של תוכנה לנתונים שהגיעו ב-TLS אמורה להחזיר או רצף רשומות מידע, או רשומה אחת מסוג אחר, ולא ערבוב. ב-TLS 1.3 הסוג מתברר רק אחרי הפענוח, ולכן רשומה שהתבררה כשייכת לסוג אחר מונחת בתור צדדי עד לקריאה הבאה. רשומת מידע רגילה, לעומת זאת, מפוענחת ישירות אל הזיכרון של התוכנה ולא נשאר ממנה עותק להניח שם. רשומה באורך אפס שחוזרת מאותו תור עוקפת את הבדיקה לפי סוג, וכל מה שמגיע אחריה מטופל לפי הנחות שכבר אינן נכונות.
ניתוח ציון ה-CVSS
ציון CVSS: 7.1
זה הציון ש-NVD עצמה נתנה, והוא מניח שהתוקף כבר מריץ קוד על המכונה. ה-CNA של הגרעין פרסם לאותה חולשה 9.8, בהנחה שמגיעים אליה מהרשת בלי חשבון, ורד האט פרסמה 7.0, כך שהמספר שרואים בכותרות תלוי במי שואלים.
איפה למצוא Proof of Concept (PoC)
ניתוח טכני של הניצול בשטח טרם פורסם, ו-CISA לא אמרה מי ניצל אותן ובאיזה היקף. ההסבר הטוב ביותר שזמין כרגע לחולשת ה-kTLS נמצא ברשומה של רד האט על CVE-2025-39682. היא מציינת שרלוונטיות רק מערכות שבהן רכיב ה-TLS של הגרעין מחובר ל-socket של TCP, ומציעה מה לעשות עד לעדכון: למנוע את טעינת המודול tls.
המועד שקבעה CISA נמדד מהיום שבו נודע על הניצול, לא מהיום שבו יצא התיקון. אם עדכנתם מאוחר, ההפרש בין שני התאריכים הוא החלון שכדאי לבדוק בלוגים.
תגובות