לינוקס יכול לתפקד כגשר רשת, ולתעבורה שעוברת דרכו יש מנגנון סינון משלה בשם ebtables. אחד הכללים שאפשר להגדיר בו משכתב כתובת חומרה בתוך חבילות ARP, והקוד שמבצע את השכתוב כותב אל אזור בזיכרון בלי לוודא קודם שמותר לכתוב אליו. הציון הוא 8.8, ומאז 18 בספטמבר 2026 החולשה מסומנת בקטלוג המנוצלות של CISA.

מה החולשה?

חבילת רשת בתוך הקרנל אינה תמיד גוש זיכרון אחד רציף. כדי לחסוך העתקות, הקרנל מרכיב אותה לעיתים מכמה חתיכות, וחלק מהן עשויות להצביע על זיכרון שהגיע ממקום אחר לגמרי, למשל עמוד של קובץ שנכנס לתמונה דרך מנגנון העברה יעיל. הזיכרון הזה אינו שייך לחבילה. הוא מושאל לה, ולקריאה בלבד.

לכן, לפני שכותבים לתוך חבילה, צריך לבקש מהקרנל להפוך את האזור הרלוונטי לכתיב. הקוד כאן עשה זאת עבור כותרת אחת ולא עבור השדה שאליו הוא באמת כתב. הוא קרא את כותרת ה-ARP בבטחה, ואז כתב את כתובת החומרה החדשה אל שדה שלא עבר את ההכנה הזאת. אם אותו שדה ישב על אחת החתיכות המושאלות, הכתיבה נחתה בזיכרון שאינו של החבילה.

לסוג הבעיה הזה קוראים כתיבה מחוץ לתחום, והיא מסוכנת לא בגלל מה שהיא הורסת אלא בגלל מה שהיא מאפשרת לשלוט בו. מי שיכול להשפיע על היכן בדיוק נוחתת הכתיבה משנה נתונים שגורם אחר במערכת סומך עליהם.

הודעת הקרנל מתארת את התיקון ולא את דרך הניצול. התיקון מוודא שהאזור כתיב לפני הקריאה ולפני הכתיבה כאחד. הדירוג מוסיף שהתוקף צריך גישה מקומית וחשבון בהרשאות נמוכות, ושההשפעה חורגת מהרכיב שבו הבאג יושב.

מי מושפע?

רשימת הענפים ארוכה. התיקון נכנס בגרסאות 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 ו-7.0.13, וגם קרנל 7.1 מופיע ברשימת המושפעים. הטווח מתחיל ב-5.4.73, כלומר בקוד שנמצא שם שנים.

וכאן נכנס תנאי מעשי שמצמצם מאוד את התמונה. החולשה נוגעת למכונות שמוגדר בהן גשר רשת עם כללי ebtables, ובתוכם כלל SNAT שמשכתב כתובת חומרה. זו אינה תצורת ברירת המחדל של שרת רגיל.

מי שכן נמצא שם: מארחי מכונות וירטואליות וקונטיינרים, שאצלם גשר רשת הוא לחם חוקם, וכן ציוד תקשורת ומערכות משובצות שמריצות לינוקס ומגשרות בין ממשקים. אם אינכם יודעים אם מוגדרים אצלכם כללי ebtables, סביר שלא.

האם מנוצלת בפועל?

כן. ב-18 בספטמבר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, והמועד שנקבע לגופים הפדרליים בארצות הברית לתיקון הוא 21 בספטמבר, שלושה ימים אחר כך.

הרשומה ב-NVD פורסמה ב-25 ביוני 2026, כשלושה חודשים קודם. היא אינה אומרת מי מנצל את החולשה, באילו נסיבות ובאיזו סביבה. בהתחשב בתצורה הספציפית שהניצול דורש, זה בדיוק המידע שהיה עוזר כאן, והוא אינו שם.

מה עושים?

בדקו קודם אם זה נוגע אליכם בכלל. אם המכונה אינה משמשת כגשר רשת ואין בה כללי ebtables, התצורה שלכם אינה זו שהחולשה מדברת עליה, גם אם גרסת הקרנל נופלת בטווח.

אם כן, עדכנו את הקרנל לגרסה המתוקנת בענף שלכם מתוך הרשימה שלמעלה, דרך מנהל החבילות של ההפצה. מספרי הגרסה של ההפצות אינם זהים למספרים של פרויקט הקרנל, ולכן לכו לפי הודעת האבטחה של ההפצה שאתם מריצים.

ואל תסמכו על ההתקנה לבדה. עד לאתחול הבא המכונה ממשיכה להריץ את הקרנל הקודם.

ואם מוגדרים אצלכם כללי SNAT ב-ebtables שמשכתבים כתובות חומרה, שווה לבדוק אם הם עדיין נחוצים. כלל שאינו מוגדר אינו יכול להיות מנוצל.