deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CISA, istismar edilen Linux kernel taşma yazımı hatası CVE-2026-53266'yı KEV kataloğuna ekledi

CISA, Linux kernel'deki taşma yazımı (out-of-bounds write) hatası CVE-2026-53266'yı 18 Eylül 2026'da Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi; aktif istismar gerekçesiyle acil yama triyajını zorunlu kılıyor.

CISA, istismar edilen Linux kernel taşma yazımı hatası CVE-2026-53266'yı KEV kataloğuna ekledi

CISA ne yayımladı

dev.to'da yayımlanan bir triyaj rehberine göre CISA, 18 Eylül 2026'da iki Linux kernel zafiyetini Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi. Eklemeler, kernel'deki bir taşma yazımı hatası olan CVE-2026-53266 ile bir kernel race condition hatası olan CVE-2025-39964'ü kapsıyor. Rehberde atıf yapılan CISA uyarısına göre her ikisi de sahada istismar edildiklerine dair kanıtlar doğrultusunda kataloglandı.

Rehber, duyurunun ne içermediğine de dikkat çekiyor: CVSS skoru yok, etkilenen kernel sürümlerinin listesi yok, etkilenen dağıtımlar yok ve proof-of-concept yok. Bu normal, çünkü bir KEV kaydı teknik bir danışma belgesi değil, kataloglama eylemidir. Hangi alt sistemin hatalı olduğu ve hangi paket yapılarının düzeltmeyi taşıdığı gibi teknik ayrıntılar, kernel geliştiricilerinin danışma belgesinde ve her dağıtımın kendi güvenlik bülteninde yer alır.

Bir KEV kaydı önceliği neden değiştirir

KEV kataloğu bir önem derecelendirmesi değildir. Rehberin çerçevelendirdiği gibi ayrım operasyoneldir: doğrulanmış istismarı olan orta dereceli bir hata bugünün sorunudur; istismar kanıtı olmayan yüksek dereceli bir hata ise planlanmış bir görevdir.

Rehberde belirtildiği üzere, ABD Federal Sivil Yürütme Kolası (FCEB) kurumları için Binding Operational Directive 26-04 bunu bağlayıcı kılar: kamuya açık varlıklardaki KEV listesindeki CVE'ler hızla giderilmeli ve kurumların, yamadan önce bir sızma olup olmadığını belirlemeleri beklenir. Yönerge resmi olarak yalnızca FCEB kurumlarına uygulanır; ancak temel mantığı, bir yama birikimini sıraya koymak zorunda olan herhangi bir kuruluşa aktarılabilir.

Pratik bir yama sırası

Rehber, kayıtla karşı karşıya kalan ekipler için dört adım öneriyor.

Birincisi, kernel'lerinizin etkilenip etkilenmediğini belirleyin. Bu bir kernel hatası olduğundan, zafiyet yalnızca upstream sürüm numarasına değil, dağıtımınızın backport durumuna bağlıdır; dolayısıyla gerçek referans noktaları dağıtımın güvenlik bülteni ve düzeltmeyi taşıyan paket yapısıdır.

İkincisi, giderme penceresini belirleyin. KEV listesindeki bir kernel bellek bozulması hatası, özellikle internete açık sunucularda, bir sonraki bakım penceresini beklemek yerine out-of-band yamalama için adaydır.

Üçüncüsü, yeniden başlatmayı planlayın. Kernel düzeltmeleri yalnızca yeni kernel fiilen çalıştığında etkili olur; kurulu ama önyüklenmemiş bir güncelleme koruma sağlamaz. Rehber, bunu bir kernel gidermesinin sessizce başarısız olmasının en yaygın yolu olarak tanımlıyor.

Dördüncüsü, önceden tehlikeye atılıp atılmadığını kontrol edin. KEV çerçevesi, sistemlerin yamalanmadan önce compromised edilip edilmediği sorusunu açıkça gündeme getiriyor. Bir kernel bellek bozulması hatası için rehber, beklenmediken yetki yükseltme, olağandışı kernel düzeyinde etkinlik ve yeniden başlatmaya karşı dayanıklı kalıcılık (persistence) aranmasını öneriyor.

Etkilenme alanını ölçmek

Olası etki yarıçapını tahmin etmek için rehber ZoomEye kullandı. 22 numaralı portu açık olan Linux sunucularına yönelik bir sorgu, yazım anında 18.193.276 eşleşen örnek döndürdü; doğrudan CVE-2026-53266'ya yönelik bir sorgu sıfır, genel bir Linux kernel uygulama sorgusu ise 14 sonuç döndürdü.

Rehber, bu rakamların zafiyet sayıları değil,popülasyon tahminleri olarak okunması gerektiği konusunda uyarıyor. SSH sayısı SSH'ye erişilebilen Linux sunucularını tanımlar; kaçının yamalanmamış kernel çalıştırdığını değil. Sıfır sonucu ise ZoomEye'nin bu CVE'ye karşı varlıkları indekslemediğini gösterir — zafiyetli sistemlerin var olmadığını değil.

Yama bekleme zorundaysa

Kernel güncellemesinin hemen dağıtılamadığı durumlarda rehber, bunun yerine erişilebilir yüzeyi daraltmayı öneriyor. Geliştiricilerin danışma belgesi etkilenen alt sistemi belirlediğinde, ekipler ona ağ erişimini kısıtlamalı ve güvenilmeyen kullanıcılar için yerel erişimi sınırlamalıdır. Bunlar, tanımlı bir sona erme tarihi olan telafi edici kontrollerdir; kernel güncellemesinin kendisinin yerini almazlar.

Neden önemli

Bir KEV kaydı, aylık yama döngüsündeki bir kalemi acil bir operasyonel soruya dönüştürür. Altyapı ekipleri, etkilenen kernel'lerin fiilen kurulu olup olmadığını — sürüm dizileri üzerinden değil, backport durumu üzerinden — belirlemeli, ardından internete açık sunuculardan başlayarak yamalayıp yeniden başlatmalı ve istismar penceresini varsayımsal değil adli bir soru olarak ele almalıdır. Gözden kaçması en kolay başarısızlık sessiz olandır: kurulu ama hiç önyüklenmemiş bir kernel paketi, makineyi açık bırakırken yamalı görünür.

  • #linux
  • #security
  • #kernel
  • #cve
  • #patch-management

İlgili yazılar