CISA waarschuwt voor drie actief misbruikte Linux-kernel kwetsbaarheden
CISA voegde op 18 september drie Linux-kernel kwetsbaarheden toe aan de KEV-catalogus, met CVSS-scores tot 9,8. Federale instanties moesten binnen drie dagen patchen.
De Amerikaanse cyberbeveiligingsdienst CISA heeft op 18 september drie kwetsbaarheden in de Linux-kernel toegevoegd aan de Known Exploited Vulnerabilities-catalogus (KEV), de lijst van lekken waarvan vaststaat dat ze al actief worden misbruikt. Dat melden onder meer BleepingComputer en The Hacker News. Onder de bindende richtlijn BOD 26-04 kregen Amerikaanse federale instanties tot 21 september de tijd, drie dagen, om de patches door te voeren.
Drie verschillende zwakke plekken in de kernel
Het gaat om kwetsbaarheden in uiteenlopende onderdelen van de Linux-kernel, het besturingssysteem dat een groot deel van de webservers, hostingomgevingen en cloudinfrastructuur wereldwijd draait. De ernstigste is CVE-2025-39682, met een CVSS-score van 9,8 op een schaal tot 10. Dit lek zit in het onderdeel dat verkeer via kernel TLS (kTLS) verwerkt, een functie die versleuteld dataverkeer rechtstreeks in de kernel afhandelt in plaats van in de applicatie. Volgens Red Hat kan het probleem op afstand worden getriggerd zodra kTLS actief is op een TCP-verbinding, wat internetgerichte diensten die deze functie gebruiken extra kwetsbaar maakt.
Daarnaast staat CVE-2026-53266 op de lijst, een kwetsbaarheid met CVSS-score 8,8 in de ebtables SNAT-functionaliteit van de netwerkfilter (netfilter) van de kernel. Bij het herschrijven van een ARP-hardwareadres kan foutieve geheugenverwerking optreden, wat kan leiden tot verstoring van de dienst of het verkrijgen van hogere rechten door een aanvaller die al lokale toegang heeft. De derde kwetsbaarheid, CVE-2025-39964 (CVSS 7,8), zit in de cryptografische socketinterface AF_ALG en ontstaat door een race condition: gelijktijdige schrijfacties naar dezelfde socket kunnen de interne status van het systeem in de war brengen. Onderzoekers van STAR Labs toonden aan dat dit lek is te misbruiken voor het overnemen van hogere rechten en zelfs voor het ontsnappen uit een container, getest in Google's kernelCTF-omgeving. Opvallend: dit lek zat al veertien jaar in de kernelcode voordat het aan het licht kwam.
Niet alleen patchen, ook controleren op sporen van misbruik
CISA benadrukt dat instanties niet kunnen volstaan met het installeren van de update. Omdat de lekken al actief zijn misbruikt, moeten getroffen organisaties ook onderzoeken of hun systemen al zijn binnengedrongen, bijvoorbeeld door logs en systemen te controleren op sporen van ongeautoriseerde toegang. Voor CVE-2026-53266 is er een tijdelijke tussenoplossing beschikbaar: het uitschakelen van het herschrijven van ARP-hardwareadressen in ebtables SNAT-regels, of het verwijderen van dergelijke regels op bridge-interfaces. Voor de andere twee lekken is een kernelupdate met daaropvolgende herstart de enige oplossing. Een configuratiewijziging alleen is niet genoeg.
Wat dit betekent voor jouw bedrijf
De richtlijn van CISA geldt formeel alleen voor Amerikaanse overheidsinstanties, maar de kwetsbaarheden zelf raken iedereen die Linux-servers draait, en dat zijn er veel. De meeste webhosting- en serverpakketten in Nederland draaien op Linux, van gedeelde hosting tot dedicated servers en cloudomgevingen. Draai je zelf een server, bijvoorbeeld voor een webshop of maatwerktoepassing, dan is het verstandig om bij je hostingpartij of systeembeheerder na te vragen of de kernel al is bijgewerkt. Beheert Infotrends je website of server, dan hoef je zelf niets te doen: dat soort updates hoort bij website-onderhoud en beheer van Infotrends, waarbij we kritieke kwetsbaarheden zoals deze structureel volgen en patchen.
Dit soort meldingen van CISA komt de laatste maanden geregeld voorbij. Begin deze maand moesten organisaties ook binnen enkele dagen patchen na een kritiek lek in Cisco ISE dat authenticatie volledig omzeilde. Het patroon is duidelijk: hoe dichter een kwetsbaarheid bij de kern van je infrastructuur zit, hoe sneller aanvallers ermee aan de haal gaan zodra details bekend worden. Meer beveiligingsnieuws voor ondernemers lees je op onze nieuwspagina.
Bronnen: The Hacker News en BleepingComputer.