Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz
Bezpečnost

CISA zařadila naráz tři chyby jádra Linuxu mezi zneužívané zranitelnosti

Americká agentura CISA zapsala 18. září do katalogu zneužívaných zranitelností tři chyby jádra Linuxu najednou. Nejvážnější z nich se dá spustit po síti a záznam CVE jí dává 9,8 bodu z deseti. Na nápravu mají americké federální úřady tři dny.

· 114 zhlédnutí

Katalog známých zneužívaných zranitelností, zkráceně KEV, vede americká Agentura pro kybernetickou a infrastrukturní bezpečnost (CISA) od listopadu 2021. Ve vydání z 22. září 2026 má 1 721 položek a jádra Linuxu se z nich týká 31. Trojice zapsaná 18. září je za celou tu dobu teprve druhý případ, kdy v katalogu přibyly tři jaderné chyby v jediný den. Poprvé se to stalo 15. září 2022.

Plyšový tučňák Tux před počítačem s modrým podsvícením
Plyšový Tux, maskot jádra Linuxu, na akci Linux Day 2022 v Miláně. Foto: Kowalski7cc, Wikimedia Commons (CC0)

Zápis do KEV znamená, že agentura má doklad o zneužití chyby v praxi. Čím ani od kdy, u těchhle tří neuvedla. U zranitelností v otevřených komponentách odkazuje místo na záplatu jednoho výrobce rovnou na commity ve stabilních větvích jádra, protože tentýž kód má v sobě kdekdo.

Nejvážnější chyba stačí protistraně na druhém konci spojení

Jádro umí šifrování TLS obsluhovat samo, aby data nemusela na cestě ven a dovnitř procházet uživatelským prostorem. Téhle části se říká kTLS a chyba CVE-2025-39682 je v její přijímací cestě.

Jedno volání recvmsg() musí zpracovat buď jen souvislé datové záznamy, nebo jediný záznam jiného typu. U TLS 1.3 se typ pozná až po dešifrování, takže když se změní, jádro rozpracovaný záznam odloží do fronty rx_list a vydá ho až při příštím volání. Odložit ho ale nejde, pokud se dešifrovalo rovnou do paměti programu: při takovém postupu žádná struktura k odložení nezbude. Vývojáři počítali s tím, že tahle situace nemůže nastat. Roh, na který se zapomnělo, popsal autor opravy přesně: první záznam přišel z rx_list a měl nulovou délku.

Záznam CVE dává chybě 9,8 bodu z deseti a vektor začíná písmeny AV:N, tedy dosažitelné po síti. Podle odůvodnění v tomtéž záznamu stačí poslat tři záznamy za sebou – datový, nulový nedatový a znovu datový – a poškození nastane při běžné smyčce recvmsg() na druhé straně, bez závodu a bez ohledu na rozložení paměti. Týká se to každého, kdo kTLS na příjmu používá: serverů a klientů OpenSSL s kTLS, NFS přes TLS i SMB a RPC, které si spojení navazují přes jaderné rozhraní handshake.

Opravný commit 62708b9452f8 v souboru net/tls/tls_sw.c je z 20. srpna 2025 a do stabilních řad se dostal jako 6.1.149, 6.6.103, 6.12.44 a 6.16.4. Jádra starší než 6.0 chybu nemají.

Kryptografické rozhraní a můstkový firewall

CVE-2025-39964 je v rozhraní AF_ALG, přes které program dosáhne na šifry a otisky zabudované v jádře tak, že s nimi mluví jako se socketem. Dva souběžné zápisy do téhož socketu spolu data promíchají v nepředvídatelném pořadí a rozhodí vnitřní stav. Oprava přidává pole ctx->write, které zápis vyhradí jednomu pisateli. Chyba je v jádře od verze 2.6.38, tedy od roku 2011; opravena byla 16. září 2025 a stabilní řady ji mají od 5.10.245 až po 6.16.9, v hlavní větvi od 6.17. Známka je 7,8 a vektor požaduje místní přístup.

Třetí položka, CVE-2026-53266, sedí v cíli SNAT můstkového firewallu ebtables. Ten umí kromě zdrojové adresy ethernetového rámce přepsat i hardwarovou adresu odesílatele v ARP paketu, a dělá to funkcí skb_store_bits() na posunu odvozeném od začátku dat. Kontrola, která tomu předcházela, ale jen bezpečně přečetla ARP hlavičku – zapisovatelnost toho pozdějšího rozsahu nezařídila. Když rozsah ležel v nelineárním fragmentu podloženém stránkou souboru naimportovanou přes splice(), zapsala se nová MAC adresa přímo do ní. Odtud známka 8,8 a písmena S:C ve vektoru, tedy změna rozsahu: následek vyleze mimo součást, ve které chyba je. Opraveno 23. května 2026 v net/bridge/netfilter/ebt_snat.c, stabilní řady od 5.10.259 po 7.0.13 a hlavní větev od 7.1.

Mezi opravou a zápisem do katalogu uplynul rok

Dvě ze tří chyb jsou z roku 2025 a opravené byly dávno předtím, než se o nich CISA zmínila. U kTLS uplynulo od opravného commitu k zápisu do katalogu třináct měsíců, u AF_ALG dvanáct, u ebtables čtyři. Opravené jádro je přitom opravené jen tomu, kdo aktualizoval; distribuce si záplaty zpětně přenášejí do svých větví, takže číslo verze, na kterém záleží, je to jejich, ne to z kernel.org.

Tři dny včetně forenzní prohlídky

Lhůta 21. září není náhoda ani vstřícnost. Katalog KEV se od letoška čte podle závazné směrnice BOD 26-04, kterou CISA vydala 10. června 2026. Ta řadí zranitelnosti podle toho, jestli je zařízení dosažitelné zvenčí, jestli je chyba v katalogu, jestli jde útok zcela zautomatizovat a jak velkou kontrolu nad strojem dává. Nejpřísnější kategorii dává tři dny na opravu nebo zmírnění – a k tomu forenzní prohlídku, tedy povinnost ověřit, jestli už stroj někdo nenapadl.

Směrnice zavazuje federální civilní úřady Spojených států, ne firmy ani domácnosti. Tři dny jsou ale pro správce jakékoli sítě čitelné jako odhad, za jak dlouho se dá čekat pokus o zneužití.

Zdroje: katalog KEV agentury CISA (strojově čitelné vydání 2026.09.22), záznamy CVE-2025-39682, CVE-2025-39964 a CVE-2026-53266 od organizace Linux jako přidělovatele čísel, opravné commity v repozitáři jádra a směrnice BOD 26-04.

Bezpečnost

CISA TLS Linux zranitelnosti

← zpět na výpis