ב-18 בספטמבר 2026 נוספה חולשה ברכיב ה-TLS של גרעין לינוקס לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל. הציון שקיבלה ב-NVD הוא 9.8 מתוך 10, והווקטור מסמן ניצול מהרשת, בלי חשבון ובלי שנדרשת פעולה כלשהי מהצד השני. גרסאות התיקון הן 6.1.149, 6.6.103, 6.12.44 ו-6.16.4.
מה החולשה?
TLS היא ההצפנה שעוטפת תעבורה ברשת כדי שמי שמאזין בדרך לא יוכל לקרוא אותה. בדרך כלל התוכנה עצמה מפענחת אותה, אבל בלינוקס אפשר להעביר את העבודה הזאת לגרעין, הליבה של מערכת ההפעלה, וכך לחסוך מעברים בין השניים.
המידע המוצפן מגיע ביחידות שנקראות רשומות, ולא כל רשומה היא מידע: חלקן נושאות הודעות שירות של הפרוטוקול עצמו. כל קריאה של תוכנה למידע שהגיע אמורה להחזיר או רצף של רשומות מידע, או רשומה אחת שאינה מידע, ולא ערבוב של השתיים. ב-TLS 1.3 הסוג של הרשומה ידוע רק אחרי הפענוח, ולכן קורה שהגרעין מפענח רשומה, מגלה שהיא מסוג אחר ממה שכבר טיפל בו, ומניח אותה בתור צדדי עד לקריאה הבאה.
כאן נכנס לתמונה קיצור דרך. כשמדובר ברשומת מידע רגילה, הגרעין מפענח אותה ישירות אל תוך הזיכרון של התוכנה במקום אל עותק פנימי משלו. מהיר יותר, אבל אז לא נשאר לו עותק שאפשר להניח בתור. הקוד הניח ששני המצבים האלה לא ייפגשו לעולם, והמקרה שנשכח הוא רשומה שמגיעה מהתור ואורכה אפס. זה מה שמסווג כאן כ-CWE-754, כשל בבדיקה של מצב חריג שהקוד לא ציפה לו.
ההודעה שפורסמה בגרעין מתארת את התיקון ולא את המתקפה. מה קורה בפועל כשמגיעים למצב הזה, ומי ניצל אותו, אינו מופיע ברשומה. הציון 9.8 הוא הערכת החומרה של NVD.
מי מושפע?
הטווחים שברשומה הם גרסאות 6.0 עד 6.1.149, 6.2 עד 6.6.103, 6.7 עד 6.12.44 ו-6.13 עד 6.16.4, בכל המקרים לא כולל את גרסת התיקון עצמה, וגם מועמדות השחרור של 6.17. ברשימה מופיעה גם Debian 11.
מדובר במערכות שמריצות לינוקס, ובפועל הכוונה בעיקר לשרתים: אחסון אתרים, סביבות ענן, מכונות וירטואליות וכל ארגון ישראלי שמחזיק שרתים משלו. משתמש ביתי שאינו מריץ שרת לינוקס אינו נדרש לעשות דבר בעקבות הרשומה הזאת. מי שכן, כדאי שישים לב שהרשימה כוללת ענפים ישנים לצד חדשים, כך שגם מערכת שמתעדכנת באופן סדיר יכולה להימצא בטווח.
האם מנוצלת בפועל?
כן. ב-18 בספטמבר 2026 הוכנסה החולשה לקטלוג ה-KEV, והמועד שנקבע לגופים הפדרליים בארצות הברית לסגור אותה הוא 21 בספטמבר 2026, שלושה ימים אחר כך. טווח קצר כל כך הוא בעצמו אמירה על הדחיפות שמייחסים לה שם.
הקטלוג מציין שהחולשה מנוצלת. הוא אינו מפרט על ידי מי, באיזה היקף, ונגד אילו מערכות.
מה עושים?
1. בדקו איזו גרסת גרעין רצה אצלכם. הפקודה uname -r מחזירה אותה.
2. התקינו את עדכוני האבטחה של ההפצה שאתם מריצים, ולא רק גרסה חדשה מהגרעין הרשמי. הפצות רבות מכניסות את התיקון לתוך מספר הגרסה שלהן עצמן, ולכן ההשוואה הנכונה היא מול עדכון האבטחה של ההפצה.
3. אתחלו את המכונה. תיקון בגרעין נכנס לתוקף רק אחרי אתחול, ושרת שעודכן ולא אותחל ממשיך להריץ את הגרעין הישן.
4. על שרתי Debian 11 שימו לב שההפצה מופיעה ברשומה במפורש, וכדאי לוודא את מצב העדכון מול עדכוני האבטחה של דביאן.
5. אם אתחול מיידי אינו אפשרי, תעדפו לפי חשיפה: מכונות שמקבלות תעבורה מהאינטרנט לפני מכונות פנימיות.