LAGEBRIEFING · 24.09.2026 DEENFRES

Praxis & Umsetzung

Drei Linux-Kernel-Lücken werden aktiv ausgenutzt

Von Alec Chizhik · 24. September 2026 · 6 Minuten Lesezeit

Drei Linux-Kernel-Fehler, die Distributoren zum Teil schon geschlossen haben, liegen seit dem 18. September auf der Ausnutzungsliste der US-Behörde CISA. Auf CI-Runnern, Kubernetes-Knoten und Shared-Hosts läuft fremder Code mit genau den lokalen Rechten, die diese Liste voraussetzt.

Das Wichtigste in Kürze

  • CISA nimmt drei Kernel-Lücken in den Katalog bekannter Ausnutzung auf. Die Frist für US-Zivilbehörden endet am 21. September.
  • Die Angriffswege setzen eine lokale Sitzung voraus. Auf geteilten Compute-Hosts ist das der Alltag.
  • Red Hat kennzeichnet zwei Einträge als ausgenutzt. RHEL 10 bleibt bei der ebtables-Lücke affected, die AF_ALG-Linien warten auf Errata.
  • Eine Kampagne nennt die Behörde nicht. Ob Ransomware die Fehler nutzt, bleibt unbekannt.

Verwandt: CISA setzt Frist: US-Stellen müssen MikroTik patchen  ·  Geteilter Kernel als Lücke: Wie Container-Ausbrüche gelingen

CISA setzt die Uhr auf drei Tage

Am 18. September hat die US-Behörde CISA drei Linux-Kernel-Lücken in den Katalog bekannter Ausnutzung aufgenommen. Ein Alert nennt CVE-2025-39682, ein zweiter CVE-2025-39964 und CVE-2026-53266. Der Katalog nennt als Nachbesserungsfrist den 21. September.

Für alle drei Einträge verlangt die Behörde zusätzlich eine forensische Prüfung, bevor der Kernel-Stand wechselt. Die Betriebsanweisung BOD 26-04 gilt für US-Zivilbehörden. Deutsche Firmen sind daran nicht gebunden. Der Katalogeintrag bleibt das fachliche Signal, dass jemand die Fehler bereits nutzt.

Eine Kampagne oder eine Ransomware-Gruppe taucht in den Alerts nicht auf. Das Feld zur Ransomware-Nutzung steht auf unbekannt.

Was ist der KEV-Katalog? Der Known Exploited Vulnerabilities Catalog der US-Behörde CISA listet Sicherheitslücken, für die Belege aktiver Ausnutzung vorliegen. US-Zivilbehörden müssen die genannten Systeme bis zu einem festen Datum nachbessern. Für Betreiber außerhalb der US-Verwaltung ist der Eintrag ein fachliches Signal.

Lokal klingt nach Randfall

Die drei Wege brauchen lokale Rechte. Auf einem einzelnen Arbeitsplatz klingt das nach einem nachrangigen Kernel-Thema. Auf einem CI-Runner, einem Kubernetes-Knoten oder einem Shared-Host ist lokale Ausführung das Produkt: dort läuft fremder Code, oft in Containern, die sich denselben Kernel teilen.

Betreiber solcher Hosts legen Kernel-Updates oft zurück, weil der Weg als lokal gilt. Die Behörde gibt für dieselben Fehler eine Drei-Tage-Frist vor. Der Widerspruch liegt in der Betriebsform.

21. September 2026
Frist für US-Zivilbehörden laut Katalog, inklusive forensischer Prüfung vor dem Patch.
CISA-Katalog bekannter Ausnutzung, Stand 18. September 2026

Drei Subsysteme, drei verschiedene Wege

Der erste Fehler liegt im Empfangspfad von Kernel-TLS. Ein Datensatz der Länge null aus einer internen Warteschlange umgeht die vorgesehene Prüfung des Record-Typs. Danach können die nächsten TLS-Datensätze so behandelt werden, als wären sie schon im Speicher des Empfängers, obwohl der Record-Typ nicht passt. Die Lücke trägt die Kennung CVE-2025-39682. Die National Vulnerability Database hat sie im September 2025 veröffentlicht.

Der zweite Fehler steckt in ebtables, genauer im SNAT-Ziel beim Umschreiben einer ARP-Absenderadresse. Der Kernel schreibt dabei in eine Speicherseite, die eigentlich zu einer Datei gehört. Red Hat grenzt den Weg ein: betroffen sind spezielle Bridge-Netfilter-Regeln. Ohne diese Regeln fällt der Pfad weg. Die Kennung ist CVE-2026-53266, veröffentlicht im Juni 2026. kernel.org stuft den Weg als lokal ein.

Der dritte Fehler betrifft AF_ALG, die Kernel-Schnittstelle für kryptografische Sockets. Gleichzeitige Schreibzugriffe auf denselben Socket können Daten unvorhersehbar vermischen und den internen Zustand inkonsistent machen. Die Kennung ist CVE-2025-39964, veröffentlicht im Oktober 2025. Red Hat bewertet den Eintrag als Moderate.

CVE Subsystem CISA-Frist Stand
CVE-2025-39682 Kernel-TLS Empfang 21. September Debian Bookworm behoben
CVE-2026-53266 ebtables SNAT/ARP 21. September RHEL 8/9 geschlossen, RHEL 10 betroffen
CVE-2025-39964 AF_ALG-Sockets 21. September RHEL 7 bis 10 ohne Erratum

Stand der Red-Hat-Seiten 19. September 2026. Der CISA-Katalog datiert vom 18. September 2026.

Der Patch lag schon da, die Ausnutzung nicht

Debian hat Bookworm-Kernel gegen die TLS-Lücke und gegen die ebtables-Lücke als behoben markiert. Ubuntu hat für die ebtables-Lücke Anfang September eine Sicherheitsmitteilung veröffentlicht, mit Folgemeldungen bis zum 18. September. Die CISA-Aufnahme vom 18. September bestätigt die Ausnutzung. Die gepatchten Kernel-Stände in den Distros stammen von vor diesem Datum.

Bei Red Hat bleibt das Bild gespalten. Die ebtables-Lücke ist in den Kerneln von RHEL 8 und RHEL 9 geschlossen, die Advisories stammen aus dem Juli. Der Kernel von RHEL 10 steht weiter auf Affected. Für die AF_ALG-Lücke listet Red Hat die unterstützten Kernel ohne Erratum. Beide Seiten tragen seit dem 19. September das Kennzeichen Known exploit.

Wer neu startet, ohne nachzusehen

US-Zivilbehörden müssen vor dem neuen Kernel-Stand prüfen, ob jemand die Fehler schon genutzt hat. Ein Reboot ohne diese Prüfung erfüllt die Betriebsanweisung nicht. Außerhalb der US-Verwaltung bindet die Frist niemanden. Wer den Patch aufschiebt, weil der Weg nur lokal ist, lässt genau die Hosts ungeschützt, auf denen fremder Code ohnehin läuft.

Offen bleibt, wann Red Hat für RHEL 10 und für die AF_ALG-Linien Errata nachlegt.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Gilt die Frist vom 21. September für deutsche Betreiber?

Die Frist bindet US-Zivilbehörden über die Betriebsanweisung BOD 26-04. Für Betreiber außerhalb der US-Verwaltung bleibt der Eintrag ein fachliches Signal. Eine deutsche Pflichtfrist enthält der Katalog nicht.

Reicht ein Kernel-Update ohne Blick in die Logs?

Für US-Zivilbehörden verlangt CISA vor dem Patch eine forensische Prüfung. Ein Neustart ohne diese Prüfung erfüllt die Betriebsanweisung nicht. Außerhalb der US-Verwaltung entscheidet das Unternehmen selbst.

Betrifft die ebtables-Lücke jedes Linux?

Red Hat grenzt den Weg auf spezielle Bridge-Netfilter-Regeln ein. Ohne ARP-Rewrite über das SNAT-Ziel in ebtables fällt dieser Pfad weg. Die TLS- und AF_ALG-Fehler liegen in anderen Subsystemen.

Lesetipps der Redaktion

LesetippN-central bleibt ohne Patch aus der Ferne übernehmbarLesetippAngreifer lesen GitLab-Dateien ohne LoginLesetippScreenConnect-Client führt Dateien ohne Host-OK aus

Mehr aus dem MBF Media Netzwerk

cloudmagazinGoogle koppelt TPU-Payback an fünfjährige VerträgeMyBusinessFutureDestatis meldet 12.812 Insolvenzen, Höchststand seit 2013Digital ChiefsDeloitte: 14 Prozent der Firmen liefern ihr Sparziel voll

Bildquelle: KI-generiert (September 2026)

Weiterführende Lektüre

Praxis & Umsetzung · 18. September 2026

So beschleunigt KI die Schwachstellensuche

Generative KI skaliert die Analyse von Quellcode und teils Binärdateien. Sie ersetzt weder sichere Entwicklung noch menschliche Bewertung.

Ein Magazin der Evernine Media GmbH