Drei Linux-Kernel-Lücken werden aktiv ausgenutzt
Drei Linux-Kernel-Fehler, die Distributoren zum Teil schon geschlossen haben, liegen seit dem 18. September auf der Ausnutzungsliste der US-Behörde CISA. Auf CI-Runnern, Kubernetes-Knoten und Shared-Hosts läuft fremder Code mit genau den lokalen Rechten, die diese Liste voraussetzt.
Das Wichtigste in Kürze
- CISA nimmt drei Kernel-Lücken in den Katalog bekannter Ausnutzung auf. Die Frist für US-Zivilbehörden endet am 21. September.
- Die Angriffswege setzen eine lokale Sitzung voraus. Auf geteilten Compute-Hosts ist das der Alltag.
- Red Hat kennzeichnet zwei Einträge als ausgenutzt. RHEL 10 bleibt bei der ebtables-Lücke affected, die AF_ALG-Linien warten auf Errata.
- Eine Kampagne nennt die Behörde nicht. Ob Ransomware die Fehler nutzt, bleibt unbekannt.
Verwandt: CISA setzt Frist: US-Stellen müssen MikroTik patchen · Geteilter Kernel als Lücke: Wie Container-Ausbrüche gelingen
CISA setzt die Uhr auf drei Tage
Am 18. September hat die US-Behörde CISA drei Linux-Kernel-Lücken in den Katalog bekannter Ausnutzung aufgenommen. Ein Alert nennt CVE-2025-39682, ein zweiter CVE-2025-39964 und CVE-2026-53266. Der Katalog nennt als Nachbesserungsfrist den 21. September.
Für alle drei Einträge verlangt die Behörde zusätzlich eine forensische Prüfung, bevor der Kernel-Stand wechselt. Die Betriebsanweisung BOD 26-04 gilt für US-Zivilbehörden. Deutsche Firmen sind daran nicht gebunden. Der Katalogeintrag bleibt das fachliche Signal, dass jemand die Fehler bereits nutzt.
Eine Kampagne oder eine Ransomware-Gruppe taucht in den Alerts nicht auf. Das Feld zur Ransomware-Nutzung steht auf unbekannt.
Was ist der KEV-Katalog? Der Known Exploited Vulnerabilities Catalog der US-Behörde CISA listet Sicherheitslücken, für die Belege aktiver Ausnutzung vorliegen. US-Zivilbehörden müssen die genannten Systeme bis zu einem festen Datum nachbessern. Für Betreiber außerhalb der US-Verwaltung ist der Eintrag ein fachliches Signal.
Lokal klingt nach Randfall
Die drei Wege brauchen lokale Rechte. Auf einem einzelnen Arbeitsplatz klingt das nach einem nachrangigen Kernel-Thema. Auf einem CI-Runner, einem Kubernetes-Knoten oder einem Shared-Host ist lokale Ausführung das Produkt: dort läuft fremder Code, oft in Containern, die sich denselben Kernel teilen.
Betreiber solcher Hosts legen Kernel-Updates oft zurück, weil der Weg als lokal gilt. Die Behörde gibt für dieselben Fehler eine Drei-Tage-Frist vor. Der Widerspruch liegt in der Betriebsform.
Drei Subsysteme, drei verschiedene Wege
Der erste Fehler liegt im Empfangspfad von Kernel-TLS. Ein Datensatz der Länge null aus einer internen Warteschlange umgeht die vorgesehene Prüfung des Record-Typs. Danach können die nächsten TLS-Datensätze so behandelt werden, als wären sie schon im Speicher des Empfängers, obwohl der Record-Typ nicht passt. Die Lücke trägt die Kennung CVE-2025-39682. Die National Vulnerability Database hat sie im September 2025 veröffentlicht.
Der zweite Fehler steckt in ebtables, genauer im SNAT-Ziel beim Umschreiben einer ARP-Absenderadresse. Der Kernel schreibt dabei in eine Speicherseite, die eigentlich zu einer Datei gehört. Red Hat grenzt den Weg ein: betroffen sind spezielle Bridge-Netfilter-Regeln. Ohne diese Regeln fällt der Pfad weg. Die Kennung ist CVE-2026-53266, veröffentlicht im Juni 2026. kernel.org stuft den Weg als lokal ein.
Der dritte Fehler betrifft AF_ALG, die Kernel-Schnittstelle für kryptografische Sockets. Gleichzeitige Schreibzugriffe auf denselben Socket können Daten unvorhersehbar vermischen und den internen Zustand inkonsistent machen. Die Kennung ist CVE-2025-39964, veröffentlicht im Oktober 2025. Red Hat bewertet den Eintrag als Moderate.
| CVE | Subsystem | CISA-Frist | Stand |
|---|---|---|---|
| CVE-2025-39682 | Kernel-TLS Empfang | 21. September | Debian Bookworm behoben |
| CVE-2026-53266 | ebtables SNAT/ARP | 21. September | RHEL 8/9 geschlossen, RHEL 10 betroffen |
| CVE-2025-39964 | AF_ALG-Sockets | 21. September | RHEL 7 bis 10 ohne Erratum |
Stand der Red-Hat-Seiten 19. September 2026. Der CISA-Katalog datiert vom 18. September 2026.
Der Patch lag schon da, die Ausnutzung nicht
Debian hat Bookworm-Kernel gegen die TLS-Lücke und gegen die ebtables-Lücke als behoben markiert. Ubuntu hat für die ebtables-Lücke Anfang September eine Sicherheitsmitteilung veröffentlicht, mit Folgemeldungen bis zum 18. September. Die CISA-Aufnahme vom 18. September bestätigt die Ausnutzung. Die gepatchten Kernel-Stände in den Distros stammen von vor diesem Datum.
Bei Red Hat bleibt das Bild gespalten. Die ebtables-Lücke ist in den Kerneln von RHEL 8 und RHEL 9 geschlossen, die Advisories stammen aus dem Juli. Der Kernel von RHEL 10 steht weiter auf Affected. Für die AF_ALG-Lücke listet Red Hat die unterstützten Kernel ohne Erratum. Beide Seiten tragen seit dem 19. September das Kennzeichen Known exploit.
Wer neu startet, ohne nachzusehen
US-Zivilbehörden müssen vor dem neuen Kernel-Stand prüfen, ob jemand die Fehler schon genutzt hat. Ein Reboot ohne diese Prüfung erfüllt die Betriebsanweisung nicht. Außerhalb der US-Verwaltung bindet die Frist niemanden. Wer den Patch aufschiebt, weil der Weg nur lokal ist, lässt genau die Hosts ungeschützt, auf denen fremder Code ohnehin läuft.
Offen bleibt, wann Red Hat für RHEL 10 und für die AF_ALG-Linien Errata nachlegt.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Gilt die Frist vom 21. September für deutsche Betreiber?
Die Frist bindet US-Zivilbehörden über die Betriebsanweisung BOD 26-04. Für Betreiber außerhalb der US-Verwaltung bleibt der Eintrag ein fachliches Signal. Eine deutsche Pflichtfrist enthält der Katalog nicht.
Reicht ein Kernel-Update ohne Blick in die Logs?
Für US-Zivilbehörden verlangt CISA vor dem Patch eine forensische Prüfung. Ein Neustart ohne diese Prüfung erfüllt die Betriebsanweisung nicht. Außerhalb der US-Verwaltung entscheidet das Unternehmen selbst.
Betrifft die ebtables-Lücke jedes Linux?
Red Hat grenzt den Weg auf spezielle Bridge-Netfilter-Regeln ein. Ohne ARP-Rewrite über das SNAT-Ziel in ebtables fällt dieser Pfad weg. Die TLS- und AF_ALG-Fehler liegen in anderen Subsystemen.
Lesetipps der Redaktion
LesetippN-central bleibt ohne Patch aus der Ferne übernehmbarLesetippAngreifer lesen GitLab-Dateien ohne LoginLesetippScreenConnect-Client führt Dateien ohne Host-OK aus
Mehr aus dem MBF Media Netzwerk
cloudmagazinGoogle koppelt TPU-Payback an fünfjährige VerträgeMyBusinessFutureDestatis meldet 12.812 Insolvenzen, Höchststand seit 2013Digital ChiefsDeloitte: 14 Prozent der Firmen liefern ihr Sparziel voll
Bildquelle: KI-generiert (September 2026)





