De Linux kernel CVE’s waar organisaties al extra alert op moeten zijn, zijn opnieuw in beeld gekomen. CISA heeft namelijk drie kwetsbaarheden toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus. De reden: er is bewijs dat de fouten actief worden misbruikt in het wild.
Wat dit praktisch betekent? Je kunt er niet meer vanuit gaan dat het “alleen theoretische risico’s” zijn. Zeker omdat Red Hat in de advisories expliciet heeft erkend dat er sprake is van actieve exploitatie.
Waarom CISA deze Linux kernel CVE’s extra labelt
CISA beheert de KEV-lijst om kwetsbaarheden te identificeren die aantoonbaar worden geëxploiteerd. Zodra een CVE daarop staat, krijgen overheidsinstanties en andere organisaties doorgaans een duidelijk signaal: patch binnen een afgesproken termijn om verdere schade te voorkomen.
In dit geval is CISA op vrijdag overgegaan tot opname van drie kernelgerelateerde kwetsbaarheden. Dat gebeurde nadat de instantie bewijs had aangehaald voor actieve aanvallen.
De drie kwetsbaarheden uit de CISA-KEV lijst
Hieronder staan de drie Linux kernel CVE’s die CISA heeft toegevoegd, inclusief de kern van het risico zoals in de broninformatie is genoemd.
- CVE-2025-39682 (CVSS 9.8): een onjuiste controle op uitzonderlijke omstandigheden in het TLS-ontvangstpad. Daardoor kan een lokale, geauthenticeerde gebruiker leiden tot memory disclosure of denial-of-service (DoS).
- CVE-2026-53266 (CVSS 8.8): een out-of-bounds write in het ebtables SNAT ARP rewrite-pad. Dit kan ertoe leiden dat een lokale aanvaller ongewenst systeemgedrag, DoS of zelfs local privilege escalation veroorzaakt.
- CVE-2025-39964 (CVSS 7.8): een race condition bij gelijktijdige writes op hetzelfde AF_ALG-socket. Het gevolg kan zijn: crash, corruptie van cryptografische resultaten of DoS en problemen met dataintegriteit.
Lokale toegang is genoeg: waarom dit extra urgent is
Een belangrijk detail is dat alle drie kwesties draaien om situaties waarin lokale actoren (en in één geval zelfs lokale geauthenticeerde gebruikers) de fout kunnen triggeren. Dat maakt de impact groter in omgevingen waar niet iedereen “volledig vertrouwd” is.
Denk bijvoorbeeld aan multi-user systemen, omgevingen met gedeelde accounts, of hosts waar een aanvaller eerst al beperkte toegang heeft. In zulke scenario’s kan zelfs een lokale fout in de kernel snel escaleren naar ernstiger gevolgen, zoals geheugenlekken, verstoring van cryptografische verwerking of het bereiken van hogere privileges.
Wat zegt Red Hat over patchen en publieke exploits
Volgens de broninformatie heeft Red Hat alle advisories voor deze fouten geüpdatet met erkenning van de actieve exploitatie. Daarbij werd ook een duidelijke boodschap meegegeven: behandel de betreffende CVE’s als high risk en patch met hoge prioriteit.
Red Hat benoemt bovendien dat er bekende publieke exploits bestaan die gebruikmaken van minimaal één van deze kwetsbaarheden. Ook al zijn er (volgens de bron) geen technische details gedeeld over hoe de aanvallen precies verlopen, verandert dat de urgentie niet: als exploitcode beschikbaar is en misbruik wordt waargenomen, is de kans op herhaling groot.
Deadlines voor federal agencies: toepassing tegen 21 september 2026
Voor Amerikaanse federale civiele instanties geldt op basis van een Binding Operational Directive (BOD 26-04) een aanbeveling om de nodige fixes uit te voeren vóór 21 september 2026. Die deadline hangt samen met het principe: beveiligingsupdates prioriteren op basis van risico en zichtbare exploitatie.
Ook als je organisatie geen onderdeel is van die FCEB, kun je dit zien als een praktische richtlijn. Zodra CISA een CVE in KEV zet, is het doorgaans verstandig om niet te wachten op “meer informatie” of “volgende releases”.
Wat je nu kunt doen (zonder te wachten op meer details)
Omdat CISA aangeeft dat er aanwijzingen zijn voor actieve exploitatie, draait de eerste stap om snelheid en zekerheid. Hieronder staan concrete acties die je meteen kunt oppakken.
1) Check welke kernelversies je draait
Inventariseer per host welke Linux kernel en bijbehorende componenten actief zijn. De impact van kernelkwetsbaarheden hangt sterk af van exacte versies, backports en distributiespecifieke updates.
2) Patch met hoge prioriteit waar toepasselijk
Wanneer je een match vindt met de betrokken CVE’s, patch dan volgens je releaseproces. Probeer patching niet te “bundelen tot later” als je te maken hebt met systemen waar lokale gebruikerslogins mogelijk zijn.
3) Let op tekenen van misbruik
Omdat de broninformatie stelt dat er nog geen volledige technische details zijn over de exploitketen, ligt de focus op detectie op hostniveau. Denk aan ongebruikelijke crashes, afwijkingen in netwerkfiltering of verstoringen in cryptografische verwerking (bijvoorbeeld storingen in netwerkdiensten die cryptografische functies gebruiken).
4) Herzie permissies en lokale aanvalsvlakken
Zelfs met patching is het verstandig om het “lokale aanvalsvlak” kleiner te maken. Minimaliseer wie op de systemen kan inloggen, beperk privilege-escape routes en voer waar mogelijk hardening toe.
Als je organisatie werkt met een aanpak van continue controle en verificatie van risico’s, sluit dat logisch aan op het idee: bepaal niet alleen of een CVE bestaat, maar ook of er actuele dreiging en exploitbaarheid is. (Ter vergelijking kun je ook lezen hoe “continue controle” helpt om misbruik te onderbouwen: bewijzen dat een CVE echt te misbruiken is.)
Extra context: nieuwe lokale privilege escalation-issues
Naast de KEV-opname noemt de bron ook werk van een security researcher die vier extra lokale privilege escalation-kwetsbaarheden in de Linux kernel heeft gedeeld. Daarbij gaat het om:
- CVE-2026-80844 (DirtyAH6)
- CVE-2026-81000 (TUNderflow)
- CVE-2026-68121 (PPPoEject)
- CVE-2026-74469 (DiagSpill)
De bron legt nadruk op het feit dat dit local privilege escalation-problemen zijn. Of deze precies in dezelfde fase van exploitatie zitten als de drie KEV-items wordt niet in detail uitgewerkt, maar het is wél een duidelijke aanwijzing dat lokale kernelrisico’s opnieuw actueel zijn.
Voor organisaties betekent dit: stem je patchplanning niet alleen af op één lijst, maar zorg dat je proces verschillende signalen (KEV, vendor-advisories, researchpublicaties) kan verwerken.
Conclusie: pak de Linux kernel CVE’s nu aan
CISA heeft drie Linux kernel CVE’s toegevoegd aan de KEV-catalogus omdat er bewijs is voor actieve exploitatie. Red Hat onderschrijft dat beeld en vraagt om snelle en prioritaire patching.
De kernboodschap is simpel: wacht niet op “meer technische uitleg” om actie te ondernemen. Inventariseer je kernelversies, patch waar relevant vóórdat aanvallen zich verder verspreiden en versterk tegelijk je detectie en hardening op hosts waar lokale toegang mogelijk is.
Bron: https://thehackernews.com/2026/09/cisa-flags-three-linux-kernel.html
