Linux w ostatnich dniach znalazł się na celowniku specjalistów ds. cyberbezpieczeństwa. Amerykańska agencja CISA dodała do swojego katalogu aktywnie wykorzystywanych podatności trzy poważne luki w jądrze systemu, co oznacza, że nie chodzi tu o teoretyczne zagrożenie, ale o błędy, które są już używane w realnych atakach.
Trzy luki, których nie warto ignorować
Na liście znalazły się podatności oznaczone jako CVE-2025-39682, CVE-2026-53266 oraz CVE-2025-39964. Ich oceny wskazują, że mamy do czynienia z problemem poważnym: jedna z nich ma rangę krytyczną, a dwie pozostałe zostały sklasyfikowane jako wysokie zagrożenie.
Dobra wiadomość jest taka, że poprawki dla wszystkich trzech błędów są już dostępne. Zła natomiast polega na tym, że luki były na tyle istotne, że CISA wyjątkowo skróciła termin na wdrożenie aktualizacji dla agencji federalnych do zaledwie trzech dni.
W takich sytuacjach czas reakcji ma ogromne znaczenie, bo aktywnie wykorzystywane luki zwykle szybko trafiają też do szerszego obiegu wśród przestępców. Administracja systemów powinna więc działać bez zwłoki i nie odkładać aktualizacji na później. Nawet pozornie lokalne błędy w jądrze potrafią zakończyć się pełnym przejęciem maszyny.
Co dokładnie jest zagrożone
Pierwsza z podatności, CVE-2025-39682, dotyczy błędnego sprawdzania nietypowych warunków w obsłudze TLS po stronie jądra Linuxa. W praktyce może to prowadzić do ujawnienia pamięci albo do ataku typu denial of service, czyli wywołania awarii lub niedostępności systemu.
Druga luka, CVE-2026-53266, to problem typu out-of-bounds write w mechanizmie związanym z ebtables i przepisywaniem adresów ARP. Taki błąd może pozwolić lokalnemu atakującemu na podniesienie uprawnień, a w niektórych scenariuszach także na unieruchomienie systemu.
Trzecia podatność, CVE-2025-39964, wynika z warunku wyścigu przy równoczesnym zapisie do tego samego gniazda AF_ALG. Skutkiem może być uszkodzenie wyników operacji kryptograficznych, naruszenie integralności danych, a nawet zawieszenie systemu.
Zobacz także: Nowy składany Samsung Galaxy z trzema ekranami – oficjalna prezentacja! To ciekawy materiał dla osób śledzących nowinki technologiczne.
Dlaczego CISA zareagowała tak szybko
CISA umieszcza podatność w katalogu KEV wtedy, gdy agencja uznaje, że jest ona aktywnie wykorzystywana w prawdziwych kampaniach. W tym przypadku Red Hat potwierdził, że wszystkie trzy błędy są już nadużywane przez atakujących.
Na razie nie podano jednak szczegółów, kto dokładnie stoi za atakami ani przeciwko jakim organizacjom są one wymierzone. Mimo to sam fakt aktywnej eksploatacji wystarczył, by uruchomić bardzo krótki termin na łatanie.
Kogo mogą dotknąć te podatności
Potencjalny scenariusz ataku zależy od konkretnej luki. W przypadku CVE-2025-39682 możliwy jest nawet atak zdalny, ale tylko wtedy, gdy system korzysta z podatnej ścieżki odbioru kTLS. Pozostałe dwie luki wymagają już dostępu lokalnego do maszyny.
To oznacza, że zagrożone mogą być zarówno serwery, jak i środowiska, w których ktoś uzyskał choćby ograniczony dostęp do systemu. W praktyce lokalna luka bywa szczególnie niebezpieczna, ponieważ często staje się etapem do przejęcia pełnej kontroli nad maszyną.
Jakie są dostępne poprawki i obejścia
Wszystkie trzy podatności zostały już załatane w odpowiednich gałęziach jądra Linux. Aktualizacje objęły między innymi stabilne wydania używane w popularnych dystrybucjach, więc administratorzy powinni sprawdzić, czy ich systemy korzystają z wersji zawierających poprawki.
Dla dwóch błędów istnieją również częściowe obejścia. W przypadku problemu z TLS zaleca się zablokowanie ładowania modułu tls, a przy luce związanej z ebtables warto wyłączyć przepisywanie sprzętowych adresów ARP albo usunąć reguły SNAT działające na ruchu ARP przez interfejsy mostkowe.
Trzeci błąd nie ma skutecznej mitigacji. W tym przypadku jedynym realnym sposobem ochrony jest instalacja poprawki.
Co powinni zrobić administratorzy
Jeśli zarządzasz systemami Linux, warto potraktować tę sprawę priorytetowo. Najważniejsze kroki to sprawdzenie wersji jądra, wdrożenie dostępnych aktualizacji i zweryfikowanie, czy w środowisku nie działają konfiguracje zwiększające ryzyko wykorzystania tych błędów.
Warto też pamiętać, że podatności w jądrze operacyjnym są szczególnie groźne, bo dotyczą najniższego poziomu działania systemu. Nawet jeśli atak wymaga lokalnego dostępu, skutki mogą być bardzo poważne — od eskalacji uprawnień po trwałą destabilizację maszyny.
Podsumowanie
Ta sytuacja pokazuje, że aktualizowanie systemu Linux nie jest opcją, lecz koniecznością. Skoro CISA uznała luki za aktywnie wykorzystywane, a Red Hat potwierdził obecność publicznych exploitów, odkładanie patchy na później zwyczajnie się nie opłaca.
Najbezpieczniejsza decyzja jest prosta: jak najszybciej wdrożyć poprawki, a tam, gdzie to możliwe, zastosować dodatkowe ograniczenia do czasu pełnego zaktualizowania systemów.


To już nie pierwszy raz, gdy sektor Linuksa wpada w kłopoty. Ciekawe, czy w końcu zajmą się tym na poważnie, a nie tylko spychają sprawy na administratorów. Może czas zainwestować w coś bardziej zabezpieczonego?
Fajnie, że są poprawki, ale jak często musimy się martwić o takie luki? Z każdą nową wersją systemu można się spodziewać, że coś pójdzie nie tak. Czy nikt nie myśli o bardziej stabilnych rozwiązaniach?
Ktoś, kto mówi, że nie ma nowoczesnych exploitów na jądro Linux, nie ma pojęcia o czym mówi. CVE-2025-39682 wygląda na spory problem, zwłaszcza z TLS. Wszyscy admini powinni się szykować na aktualizacje.
Jakieś szczegóły na temat tego, jak te luki powstają? Ciekaw jestem, ile z tego to błąd ludzki, a ile słabości w architekturze. Oprócz łatania powinno być więcej edukacji w tym zakresie.
Serio? CISA znowu gra na zwłokę? Oprócz poprawek, te wszystkie „rekomendacje” przypominają mi tylko o permanentnym stresie związanym z bezpieczeństwem. Nie zakładałem, że administracja może być tak chaotyczna.
Tylko 3 dni na aktualizację? To brzmi jak przepis na katastrofę. Wiem, że to poważne luki, ale naprawdę nie mogą dać więcej czasu? Patche powinny być lepiej zorganizowane, z odpowiednim czasem na testy.