
CISA waarschuwt voor actief misbruik van drie Linux-kernelkwetsbaarheden
CISA waarschuwt voor actief misbruik van drie Linux-kernelkwetsbaarheden. De Amerikaanse Cybersecurity and Infrastructure Security Agency heeft CVE-2025-39682, CVE-2025-39964 en CVE-2026-53266 toegevoegd aan de Known Exploited Vulnerabilities Catalog (KEV). Daarmee is bevestigd dat er bewijs bestaat dat deze kwetsbaarheden daadwerkelijk zijn misbruikt.
De kwetsbaarheden bevinden zich in verschillende onderdelen van de Linux-kernel en hebben verschillende aanvalsvectoren en voorwaarden. Dit betekent niet dat iedere Linux-server zonder authenticatie vanaf internet kan worden overgenomen. Voor Linux-serverbeheerders is de KEV-opname echter een duidelijke reden om beschikbare kernelupdates met verhoogde prioriteit te installeren.
Welke Linux-kernelkwetsbaarheden worden actief misbruikt?
CISA voegde op 18 september 2026 de volgende drie Linux-kernelkwetsbaarheden toe aan de Known Exploited Vulnerabilities Catalog:
- CVE-2025-39682 – een fout in de verwerking van zero-length records binnen het TLS receive-pad van de Linux-kernel.
- CVE-2025-39964 – een race condition binnen de cryptografische AF_ALG-interface van de Linux-kernel.
- CVE-2026-53266 – een geheugenbeschadigingsprobleem binnen Netfilter bridge ebtables SNAT bij het herschrijven van ARP-adressen.
Opname in de CISA KEV-catalogus betekent dat CISA over bewijs beschikt van daadwerkelijke exploitatie. CISA heeft voor deze drie kwetsbaarheden echter geen technische details gepubliceerd over de waargenomen aanvallen, de aanvallers of getroffen organisaties.
CVE-2025-39682: fout in Linux kernel TLS-verwerking
CVE-2025-39682 bevindt zich in de verwerking van TLS-records door de Linux-kernel. Het probleem ontstaat in een specifieke situatie waarbij een zero-length record vanaf de rx_list wordt verwerkt in combinatie met zero-copy decryptie.
Onder de juiste omstandigheden kan een lokale aanvaller de kwetsbaarheid gebruiken om een denial-of-service te veroorzaken of geheugeninhoud openbaar te maken.
Het is belangrijk om hierbij onderscheid te maken tussen de Linux-kernel als netwerkcomponent en een algemene remote TLS-kwetsbaarheid. De beschikbare vendorinformatie classificeert de aanvalsvector voor de betreffende Linux-configuraties als lokaal en vereist beperkte privileges.
CVE-2025-39964: race condition in cryptografische AF_ALG-interface
CVE-2025-39964 betreft een race condition in de Linux AF_ALG-interface. AF_ALG maakt het mogelijk om cryptografische kernelfunctionaliteit via sockets vanuit userspace te gebruiken.
Wanneer twee processen of threads gelijktijdig naar dezelfde AF_ALG-socket schrijven, kunnen gegevens op onvoorspelbare wijze door elkaar raken en kan de interne toestand van de socket inconsistent worden.
Een lokale gebruiker kan de fout misbruiken om een systeemcrash te veroorzaken of cryptografische resultaten te beschadigen. De kernelpatch voorkomt dit door exclusief eigendom tijdens een schrijfbewerking af te dwingen.
CVE-2026-53266: geheugenbeschadiging in ebtables SNAT
CVE-2026-53266 bevindt zich in de Netfilter bridge ebtables SNAT-functionaliteit van de Linux-kernel.
Bij het herschrijven van het hardware-adres van een ARP-afzender kan onder specifieke omstandigheden worden geschreven naar geheugen dat niet correct schrijfbaar is gemaakt. Hierdoor kan geheugenbeschadiging optreden.
Volgens Red Hat kan de kwetsbaarheid leiden tot ongewenst systeemgedrag, denial-of-service en mogelijk lokale privilege escalation. Voor succesvolle exploitatie zijn specifieke bridge Netfilter- en ebtables SNAT-regels vereist. De kwetsbaarheid is daardoor niet op iedere Linux-installatie op dezelfde manier exploiteerbaar.
Actieve exploitatie is bevestigd, maar details ontbreken
Het belangrijkste verschil met veel reguliere Linux-beveiligingsupdates is dat deze drie kwetsbaarheden door CISA als daadwerkelijk uitgebuit worden beschouwd.
Dat betekent niet automatisch dat sprake is van grootschalige aanvallen op willekeurige Linux-servers. CISA heeft op dit moment geen informatie gepubliceerd over de omvang van de aanvallen, gebruikte exploit chains of specifieke doelwitten.
Ook is het gebruik van deze kwetsbaarheden door ransomwaregroepen in de KEV-informatie niet bevestigd.
Debian, Ubuntu en andere Linux-distributies
Linux-distributies backporten kernelbeveiligingspatches naar hun eigen kernelpakketten. Alleen het vergelijken van het upstream Linux-kernelversienummer is daarom onvoldoende om te bepalen of een server kwetsbaar is.
Voor Debian zijn bijvoorbeeld distributiespecifieke fixes beschikbaar voor CVE-2026-53266. De Debian Security Tracker vermeldt gepatchte kernelpakketten voor onder andere Debian 12 Bookworm en Debian 13 Trixie.
Ubuntu heeft eveneens beveiligingsupdates uitgebracht voor getroffen kernelvarianten. Voor CVE-2025-39682 vermeldt Ubuntu bijvoorbeeld dat Ubuntu 24.04 LTS is gerepareerd vanaf het betreffende gepatchte kernelpakket, terwijl bepaalde oudere Ubuntu-releases voor deze specifieke CVE niet getroffen zijn.
Voor CVE-2025-39964 zijn eveneens gepatchte Ubuntu-kernels beschikbaar voor onder andere Ubuntu 22.04 LTS en Ubuntu 24.04 LTS.
Controleer daarom altijd de securitystatus van de daadwerkelijk gebruikte distributie en installeer kernelupdates via de officiële package repositories.
Wat moeten Linux-serverbeheerders nu doen?
- Controleer of er kernelupdates beschikbaar zijn via de officiële repositories van de Linux-distributie.
- Installeer beschikbare beveiligingsupdates met verhoogde prioriteit.
- Controleer na de update welke kernel momenteel draait met
uname -r. - Houd er rekening mee dat installatie van een nieuw kernelpakket niet automatisch betekent dat de nieuwe kernel al actief is.
- Herstart de server wanneer dit noodzakelijk is om de bijgewerkte kernel daadwerkelijk te laden.
- Controleer bij virtualisatie-, container- en bridge-omgevingen extra op het gebruik van bridge Netfilter en ebtables SNAT.
- Gebruik distributiespecifieke securityinformatie in plaats van uitsluitend upstream kernelversies te vergelijken.
Een geïnstalleerde kernelupdate kan een reboot vereisen
Bij Linux-kernelupdates is het belangrijk om onderscheid te maken tussen de geïnstalleerde en de actieve kernel.
Na installatie van een nieuw kernelpakket kan de server nog steeds op de oude kernel draaien. Controleer daarom na het installeren van updates de actieve kernelversie en plan indien nodig een gecontroleerde herstart.
Op productieservers moet een reboot uiteraard gecontroleerd worden uitgevoerd, waarbij vooraf wordt gecontroleerd of kritieke diensten na de herstart correct beschikbaar komen.
Extra aandacht voor unmanaged VPS- en dedicated servers
Bij unmanaged servers is de klant zelf verantwoordelijk voor het installeren van besturingssysteem- en kernelupdates. Het feit dat een server stabiel draait, betekent niet automatisch dat de actieve kernel alle actuele beveiligingspatches bevat.
Vooral servers die gedurende lange tijd niet opnieuw zijn opgestart, verdienen extra aandacht. Een bijgewerkt kernelpakket kan al aanwezig zijn terwijl de server nog steeds met een oudere kernel draait.
Managed VPS bij Vservs
Bij een Managed VPS van Vservs verzorgen wij het technische beheer van de serveromgeving, waaronder relevante besturingssysteem- en beveiligingsupdates, monitoring en server hardening.
Voor unmanaged VPS- en dedicated servers blijft het controleren, installeren en activeren van Linux-kernelupdates de verantwoordelijkheid van de beheerder van de server.
Conclusie
De opname van CVE-2025-39682, CVE-2025-39964 en CVE-2026-53266 in de CISA Known Exploited Vulnerabilities Catalog maakt deze Linux-kernelkwetsbaarheden belangrijker dan reguliere theoretische kwetsbaarheden.
Actieve exploitatie is bevestigd, maar de drie kwetsbaarheden hebben verschillende technische voorwaarden en vormen geen algemene unauthenticated remote takeover van iedere Linux-server.
Linux-beheerders doen er verstandig aan beschikbare distributiespecifieke kernelupdates met verhoogde prioriteit te installeren en te controleren of de gepatchte kernel daadwerkelijk actief is.
Bronnen
- CISA – Known Exploited Vulnerabilities Catalog
- Linux Kernel – officiële stable kernel patches
- Debian Security Tracker – CVE-2025-39682, CVE-2025-39964 en CVE-2026-53266
- Ubuntu Security – Linux kernel CVE-informatie en security updates
- Red Hat Security – Linux kernel CVE-informatie

