Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vào thứ Sáu đã thêm ba lỗi bảo mật ảnh hưởng đến Linux kernel vào danh mục Các lỗ hổng đã bị khai thác (Known Exploited Vulnerabilities - KEV), trích dẫn bằng chứng về việc chúng đang bị khai thác tích cực.
Chi tiết các lỗ hổng bảo mật
- CVE-2025-39682 (điểm CVSS: 9.8) - Lỗ hổng kiểm tra không đúng cho các điều kiện bất thường hoặc ngoại lệ trong đường dẫn nhận TLS, có thể cho phép người dùng cục bộ đã xác thực kích hoạt tiết lộ bộ nhớ hoặc từ chối dịch vụ (DoS).
- CVE-2026-53266 (điểm CVSS: 8.8) - Lỗ hổng ghi ngoài phạm vi (out-of-bounds write) trong đường dẫn ghi lại ebtables Source Network Address Translation (SNAT) Address Resolution Protocol (ARP), có thể cho phép kẻ tấn công cục bộ gây ra hành vi hệ thống ngoài ý muốn, DoS hoặc leo thang đặc quyền cục bộ.
- CVE-2025-39964 (điểm CVSS: 7.8) - Lỗ hổng race condition có thể cho phép ghi đồng thời vào cùng một socket AF_ALG, cho phép kẻ tấn công cục bộ làm sập hệ thống hoặc làm hỏng kết quả hoạt động mã hóa, gây ra DoS hoặc các vấn đề về tính toàn vẹn dữ liệu.
Hiện tại vẫn chưa có thông tin chi tiết về cách thức ba lỗ hổng này bị khai thác trong thực tế, cũng như liệu chúng có được vũ khí hóa như một phần của một chuỗi tấn công đơn lẻ hay không. Tuy nhiên, Red Hat đã cập nhật các khuyến cáo cho tất cả các lỗi này tính đến 2 giờ sáng UTC ngày 19 tháng 9 năm 2026, để xác nhận việc khai thác tích cực.
"CVE này có rủi ro cao và đã có các bản khai thác công khai tận dụng lỗ hổng này," Red Hat cho biết. "Cần xử lý lỗ hổng này với mức ưu tiên cao."
Theo Chỉ thị Hoạt động Ràng buộc (BOD) 26-04: Ưu tiên cập nhật bảo mật dựa trên rủi ro, các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) được khuyến nghị áp dụng các bản vá cần thiết trước ngày 21 tháng 9 năm 2026.
Sự việc này diễn ra khi nhà nghiên cứu bảo mật Asim Manizada tiết lộ bốn lỗi leo thang đặc quyền cục bộ ảnh hưởng đến Linux kernel: CVE-2026-80844 (còn gọi là DirtyAH6), CVE-2026-81000 (còn gọi là TUNderflow), CVE-2026-68121 (còn gọi là PPPoEject) và CVE-2026-74469 (còn gọi là DiagSpill).