deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CISA, Linux çekirdeğindeki AF_ALG, ebtables ve kTLS açıklarının aktif olarak sömürüldüğüne işaret ediyor

CISA, üç Linux çekirdeği zafiyetini — AF_ALG, ebtables SNAT ve kTLS — Bilinen Sömürülen Zafiyetler kataloğuna ekleyerek aktif sömürüyü teyit etti. Asıl çözüm yama uygulamak ve yeniden başlatmak.

CISA, Linux çekirdeğindeki AF_ALG, ebtables ve kTLS açıklarının aktif olarak sömürüldüğüne işaret ediyor

CISA üç çekirdek zaafiyetinin aktif sömürüsünü teyit etti

CISA, üç Linux çekirdeği zafiyetini Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekledi; bu, kurumun söz konusu hataların sahadaki saldırılarda kullanıldığına dair kanıt elde ettiği anlamına geliyor. 21 Eylül tarihli raporu dev.io üzerinde özetlenen BleepingComputer'a göre, etkilenen alt sistemler AF_ALG kriptografik arayüzü, ebtables SNAT uygulaması ve çekirdeğin TLS alma (receive) yolu. KEV kayıtlarında her zamanki gibi CISA saldırganların, mağdurların veya kullanılan tekniklerin adını vermedi; bu yüzden savunmacılar her bir hatanın teknik ayrıntılarından yola çıkmak zorunda.

CVE-2025-39964: AF_ALG race condition

AF_ALG, kullanıcı alanındaki programların çekirdek kriptografik algoritmalarını kullanmasını sağlayan çekirdek arayüzü. Habere göre, düşük ayrıcalıklı yerel bir kullanıcı ya da bir container içindeki süreç aynı AF_ALG socket'ine eşzamanlı yazma yaparsa, bu bir race condition tetikleyerek socket'in iç durumunu tutarsız bırakabiliyor; sonuç sistem çökmeleri veya bozuk kriptografik sonuçlar. STAR Labs araştırmacıları bu hata ile kernelCTF ortamında yetki yükseltme ve container kaçışı (container escape) gösterdi. Bu bir test ortamı sonucu: hata sömürülebilir olduğunu kanıtlıyor, gerçek saldırganların aynı sonucu elde ettiğini değil.

CVE-2026-53266: ebtables SNAT bellek bozulması

İkinci hata ebtables SNAT kodunu etkiliyor. Belirli bridge netfilter ve ebtables SNAT kurallarına sahip kurulumlarda, düşük ayrıcalıklı bir saldırgan ARP kaynak donanım adreslerini yeniden yazan yolu kullanarak yazılabilir olarak işaretlenmemiş paylaşımlı bir sayfayı değiştirebiliyor. Sonuç, bellek bozulması, hizmet reddi ve olası yerel yetki yükseltme. Haberde atıfta bulunulan kamuya açık analiz, Dirty Pipe'a benzerlikler taşıyan bir yetki yükseltme rotası çıkarımı yapıyor; ancak istikrarlı bir herkese açık exploit gösterilmediği için yükseltme potansiyeli kanıtlanmış değil, çıkarımsal olarak değerlendiriliyor.

CVE-2025-39682: uzaktan tetiklenebilen kTLS hatası

Üçüncü hata, herhangi bir yerel erişim gerektirmediği için maruziyet açısından önce incelenmesi gereken açık. Kernel TLS kullanan bir ağ hizmetine gönderilen özel hazırlanmış TLS kayıtları, alma kuyruğunda sıfır uzunluktaki kayıtların işlenme biçimindeki bir hataya takılıyor ve aynı recvmsg() çağrısının farklı kayıt türlerini işlemesine yol açıyor. Red Hat uzaktan tetiklemenin mümkün olduğunu belirtiyor; ancak gerçek saldırılarda gözlemlenen etkinin ayrıntıları paylaşılmadı.

Yama ve ara önlemler

Kesin çözüm, satıcı yamasını ya da geri taşınmış (backport) düzeltmeyi uygulamak ve güncellenmiş çekirdekle yeniden başlatmak. Bu yapılana kadar Red Hat iki ara önlem öneriyor: tls çekirdek modülünün yüklenmesini engellemek ve ARP donanım adreslerini yeniden yazan ebtables SNAT kurallarını kaldırmak. AF_ALG hatası için eşdeğer bir basit önlem yok; bu yüzden orada tek pratik seçenek yama uygulamak.

Tespit için haber, çekirdek hatalarını etkilenen alt sistemlerdeki etkinlikle ilişkilendirmeyi öneriyor: çekirdek oops'ları ve KASAN/BUG olayları, olağandışı AF_ALG socket etkinliği, ebtables kural değişiklikleri ve bir hatanın hemen ardından UID 0 kazanan ya da host namespace'lerine geçen süreçler. Ağ tarafında ise incelenmesi gereken sinyaller olağandışı TLS kayıtları, reset'ler, yeniden iletimler ve kTLS servislerinin çökmeleri.

Neden önemli

Üç hatalıkın ikisi yalnızca düşük ayrıcalıklı bir başlangıç noktası gerektiriyor ve bu tür foothold'lar paylaşımlı ve container'lı ortamlarda ucuza edinilebilir — tam da gösterilen AF_ALG container kaçışının en çok acıttığı yerde. Üçüncüsü ise erişilebilir herhangi bir kTLS hizmetine uzaktan tetiklenebiliyor. Bir KEV kaydı, CISA'nın bir zafiyetin kötüye kullanıldığına dair en güçlü kamuya açık sinyali; gerçek dünyadaki sonuçlar açıklanmamış olsa da operatörlere yönelik talimat net: çekirdek sürümlerinin envanterini çıkarın, AF_ALG, ebtables SNAT veya kTLS kullanılıp kullanılmadığını kontrol edin, yamalayın, yeniden başlatın ve önceki sömürü kanıtlarını arayın.

  • #linux-kernel
  • #security
  • #cisa
  • #vulnerability-management
  • #patching

İlgili yazılar