CISA (Cybersecurity and Infrastructure Security Agency) heeft de Known Exploited Vulnerabilities-catalogus (KEV) uitgebreid met drie nieuwe kwetsbaarheden in de Linux kernel. Daarbij is de nadruk duidelijk: organisaties moeten patchen, omdat deze issues al actief zouden worden misbruikt.
In dit artikel zetten we de drie meldingen op een rij. Je leest wat er technisch misgaat, welk type impact ermee wordt geassocieerd en waarom snel bijwerken nu extra belangrijk is.
Waarom de KEV-lijst ertoe doet
De KEV-catalogus is bedoeld om organisaties te waarschuwen voor kwetsbaarheden die in de praktijk worden uitgebuit. In plaats van alleen theoretische risico’s of zeldzame proofs-of-concept, draait het hier om aanwijzingen dat aanvallers er al mee aan de slag zijn.
Voor federale instanties heeft CISA bovendien een korte deadline gecommuniceerd: alle drie de flaws moesten binnen drie dagen worden gepatcht. Ook voor niet-federale omgevingen is de boodschap hetzelfde: neem dit soort KEV-updates serieus en verifieer snel of je systemen zijn geraakt.
CVE-2025-39682: nul-lengte in TLS-paden
De eerste Linux kernel kwetsbaarheden die aan KEV is toegevoegd is CVE-2025-39682, met een CVSS-score van 9.8. Het probleem zit in de manier waarop de kernel omgaat met nul-lengte records binnen de TLS-ontvangstlogica, specifiek rondom de rx_list in het receive pad.
Het gaat om een hoekgeval (corner case) in de verwerking via de recvmsg()-logica. Bij elke recvmsg()-aanroep worden records ofwel als DATA of als niet-DATA verwerkt. Wanneer de eerste nul-lengte record uit de rx_list komt, wordt de verwerkingsloop voortijdig afgebroken.
Dat is vooral riskant in scenario’s met zero-copy decryption. Daarbij decrypted de kernel ciphertekst direct in een buffer in user space. Zero-copy is echter alleen toegestaan voor DATA-records. De fout ontstaat doordat de kernel aanneemt dat het type niet verandert nadat zero-copy is gestart, terwijl dat door een nul-lengte record wél kan worden “doorbroken”.
De mogelijke gevolgen die CISA beschrijft liggen in de hoek van denial-of-service (DoS) of memory disclosure door het onjuist afhandelen van een onverwachte conditie.
CVE-2025-39964: race condition in AF_ALG sockets
De tweede kwetsbaarheid is CVE-2025-39964 met een CVSS-score van 7.8. Deze flaw wordt omschreven als een race condition in de afhandeling rond AF_ALG-sockets.
In de beschrijving gaat het om aanvallers die twee writes naar dezelfde socket kunnen uitvoeren. Daardoor kunnen de stukjes data op een onvoorspelbare manier door elkaar komen te staan (interleaving). Als de beveiligde componenten door die onvoorspelbaarheid heen raken, kan dat leiden tot inconsistente interne toestanden.
De verwachte impact is daarmee tweeledig: crashes van systemen of kapotte resultaten bij cryptografische bewerkingen. In beide gevallen kan het eindigen in DoS-impact, afhankelijk van hoe het systeem en de gebruikte crypto-implementatie reageren op die corrupte state.
CVE-2026-53266: out-of-bounds write in bridge Netfilter
De derde toevoeging aan KEV betreft CVE-2026-53266 met een CVSS-score van 8.8. Dit is een out-of-bounds write in de bridge Netfilter-logica, specifiek in het ebtables SNAT-target.
Volgens de toelichting kan het misgaan wanneer een ARP sender hardware address wordt geschreven naar een nonlinear socket-buffer fragment. Door de fout kan er memory corruption ontstaan buiten de buffer die daarvoor bedoeld was.
Een aanvaller kan dit mogelijk triggeren met een crafted packet waarin een ARP payload is opgenomen. Daarmee kan de onveilige write buiten de juiste grenzen worden gezet, met ongeautoriseerde geheugenwijziging als risico.
Omdat dit type geheugenfout vaak relatief direct tot instabiliteit of ernstiger gevolgen kan leiden, is het extra belangrijk om bij systemen met bridge Netfilter of relevante SNAT-configuraties snel te controleren en te patchen.
Wat moet je nu doen? Praktische aanpak
Omdat CISA aangeeft dat deze issues actief worden misbruikt, is “later fixen” een slecht plan. Begin met een korte inventarisatie en schaal daarna uit.
- Inventariseer welke Linux-kernels en versies je draait op servers, appliances en (container-)hosts die kernel-niveau delen.
- Check of je TLS-ontvangst, AF_ALG sockets of bridge Netfilter ebtables SNAT gebruikt. Niet elk systeem heeft deze paden even hard in gebruik, maar de kernel is de gezamenlijke basis.
- Patch volgens vendor-richtlijnen en herstart alleen als dat nodig is voor je distributie en kernel-updatepad.
- Monitor na het patchen op crash-achtige signalen en netwerk-gerelateerde uitzonderingen, zeker wanneer je eerder netwerkservices had die kwetsbaar paden raken.
Als je beleid hebt voor snelle KEV-opvolging, is dit een goed moment om dat proces te activeren.
Extra context: patchen is niet alleen een Linux-vraagstuk
Hoewel dit artikel focust op Linux kernel kwetsbaarheden, laat de praktijk zien dat KEV-achtige waarschuwingen vaak naast elkaar lopen met updates in andere ecosystemen. In eerdere berichtgeving ging het bijvoorbeeld ook om patchrondes in cloud- en AI-producten en om kritieke kwetsbaarheden die al worden uitgebuit.
Wil je die bredere lijn doortrekken, dan zijn de volgende onderwerpen op onze site relevant om je patchproces breder te trekken:
- SolarWinds ARM update tegen unauthenticated RCE
- Check Point, Kaspersky en Tanium: patch-alert
- Linux kernel: openbare exploits voor local root
Conclusie
CISA voegt met de KEV-uitbreiding opnieuw drie Linux kernel kwetsbaarheden toe waarvan misbruik al plaatsvindt. De issues lopen uiteen van een nul-lengte corner case in TLS-ontvangst (CVE-2025-39682), een race condition in AF_ALG sockets (CVE-2025-39964) tot een out-of-bounds write in bridge Netfilter ebtables SNAT (CVE-2026-53266).
De kernboodschap is helder: patch snel, controleer of je relevante onderdelen gebruikt en voer na de update een korte monitoring uit. Zo verklein je de kans op DoS en mogelijke gevolgen richting geheugenintegriteit.
Bron: https://www.securityweek.com/organizations-warned-of-3-exploited-linux-kernel-vulnerabilities/
