בליבת לינוקס תוקן באג שאפשר לשלוח שתי כתיבות במקביל לאותו socket של ממשק ההצפנה, מצב שמערבב את הנתונים ומבלבל את המצב הפנימי של החיבור. הציון הוא 7.8, התוקף צריך חשבון מקומי על המכונה, ומאז 18 בספטמבר 2026 CISA מסמנת את החולשה כמנוצלת בפועל.

מה החולשה?

כששני חלקי קוד רצים במקביל ונוגעים באותו משאב, הסדר ביניהם אינו מובטח. אם המשאב אינו מוגן, אחד מהם יכול לשנות אותו בדיוק ברגע שבו השני מסתמך עליו. לסוג הבאג הזה קוראים תנאי מרוץ, והוא מהקשים לאיתור כי הוא מתרחש רק בתזמון מסוים.

המשאב כאן הוא socket של ממשק ההצפנה של הקרנל, אותו ממשק שדרכו תוכנה רגילה מבקשת מהמערכת לבצע עבורה פעולות הצפנה במקום לממש אותן בעצמה. הודעת הקרנל מתארת את המצב בפשטות: שליחת שתי כתיבות לאותו socket היא חסרת היגיון מלכתחילה, כי הנתונים ישתלבו זה בזה בסדר שאי אפשר לחזות. חמור מכך, כתיבות מקבילות עלולות ליצור חוסר עקביות במצב הפנימי של החיבור.

התיקון עצמו קטן ואומר הרבה. הוא מוסיף סימון שמציין שהכתיבה תפוסה, כלומר מונע משני כותבים להיכנס יחד. ההודעה מתארת את התיקון ולא את דרך הניצול, וכדאי לומר את הפער הזה במפורש. מה שהדירוג כן אומר: נדרשת גישה מקומית וחשבון בהרשאות נמוכות, והתוצאה היא פגיעה גבוהה בסודיות, בשלמות ובזמינות.

מי מושפע?

הקרנל מתוחזק בכמה ענפים במקביל, ולכן הרשימה ארוכה. הגרסאות שבהן נכנס התיקון הן 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 ו-6.16.9. כל ענף חשוף מהגרסה הראשונה שלו ועד הגרסה המתוקנת, והטווח מתחיל רחוק מאוד, ב-2.6.38, כלומר בקוד ששוכן שם למעלה מעשור. גם קרנל 6.17 מופיע ברשימת המושפעים.

הממשק שמדובר בו אינו רכיב אקזוטי. הוא זמין במערכת לינוקס סטנדרטית, ולכן זו חולשה שנוגעת לשרתים, לתחנות ולמערכות משובצות כאחד.

הסיכון המעשי מתרכז במקומות שבהם יש יותר ממשתמש אחד או שרץ בהם קוד של גורם אחר: שרתים משותפים, סביבות שמריצות קוד של לקוחות, ומכונות שאפשר להגיע אליהן דרך שירות חשוף. במחשב אישי שאיש אחר אינו נוגע בו זה רלוונטי הרבה פחות.

האם מנוצלת בפועל?

כן, וזה חדש. ב-18 בספטמבר 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה של החולשות שידוע כי תוקפים משתמשים בהן בשטח, עם מועד תיקון לגופים פדרליים ב-21 בספטמבר, שלושה ימים בלבד.

הרשומה עצמה פורסמה ב-13 באוקטובר 2025, כמעט שנה קודם לכן. כלומר התיקון היה זמין זמן רב, והסימון כמנוצלת הגיע הרבה אחריו. זה הפרופיל הרגיל של באגים בקרנל: הם נסגרים בשקט בקוד המקור, והמכונות בשטח מדביקות את הפער לאט.

מה עושים?

בדקו את גרסת הקרנל עם uname -r והשוו לרשימה שלמעלה. אם המספר נמוך מהגרסה המתוקנת בענף שלכם, המכונה חשופה.

עדכנו דרך מנהל החבילות של ההפצה. ההפצות ממספרות את הגרסאות שלהן בנפרד ממספרי פרויקט הקרנל, ולכן הסימוכין המחייב הוא הודעת האבטחה של ההפצה שאתם מריצים ולא המספר שמופיע כאן.

בסביבות שבהן אי אפשר לאתחל מיד, שווה לצמצם מי מחזיק חשבון על המכונה ואיזה קוד זר רץ עליה. זה אינו תיקון, וזה מקטין את מספר מי שיכול בכלל לנסות.

והנקודה האחרונה חשובה: הקוד החדש מתחיל לרוץ רק באתחול הבא. מכונה שקיבלה את החבילה וטרם אותחלה עדיין מריצה את הישן.