Mit der Erweiterung des KEV-Katalogs rückt die CISA drei Linux-Kernel-Schwachstellen in den Fokus, die sich in ihrer technischen Natur deutlich unterscheiden, aber alle in Kernkomponenten des Systems stecken.
Den höchsten Schweregrad erreicht CVE-2025-39682 mit einem CVSS-Wert von 9,8. Der Fehler betrifft die Behandlung von Datensätzen der Länge null in der rx_list des TLS-Empfangspfads. Hintergrund ist ein Randfall in der recvmsg()-Logik: Jeder recvmsg()-Aufruf verarbeitet entweder DATA- oder Nicht-DATA-Datensätze, und die Verarbeitungsschleife wird abgebrochen, sobald ein anfänglicher Datensatz der Länge null aus der rx_list gezogen wird.
Bei der Entschlüsselung ohne Kopiervorgang (Zero-Copy) schreibt der Kernel den entschlüsselten Chiffretext direkt in einen Puffer im Benutzeradressraum. Da Zero-Copy ausschließlich für DATA-Datensätze zulässig ist, geht die betroffene Funktion davon aus, dass sich der Typ danach nicht mehr ändern kann — genau diese Annahme lässt sich über einen Datensatz der Länge null aus der rx_list aushebeln. Ein lokaler Angreifer kann die unzureichende Prüfung ungewöhnlicher oder außergewöhnlicher Bedingungen ausnutzen, um einen Denial-of-Service-Zustand herbeizuführen oder Speicherinhalte offenzulegen.
Die zweite Lücke, CVE-2025-39964 (CVSS 7,8), ist eine Race Condition: Werden zwei Schreibvorgänge an denselben AF_ALG-Socket abgesetzt, vermischen sich die Daten in nicht vorhersehbarer Weise. Angreifer können dadurch Inkonsistenzen im internen Zustand des Sockets erzeugen. Die Folge können Systemabstürze oder fehlerhafte Ergebnisse kryptografischer Operationen sein — und damit ebenfalls Denial-of-Service-Zustände.
Die dritte neu aufgenommene Schwachstelle, CVE-2026-53266 (CVSS 8,8), ist ein Schreibzugriff außerhalb der Puffergrenzen im SNAT-Ziel (Source Network Address Translation) der Bridge-Netfilter-ebtables. Unter bestimmten Bedingungen wird die Hardware-Adresse des ARP-Absenders direkt in ein nichtlineares Fragment eines Socket-Puffers geschrieben, was zu Speicherkorruption führt. Ausgelöst wird der unsichere Schreibvorgang durch ein präpariertes Paket mit ARP-Nutzlast; im Ergebnis lässt sich Speicher außerhalb des vorgesehenen Paketpuffers unbefugt verändern.
Zu den konkreten Umständen der Ausnutzung hat die CISA keine Angaben gemacht. Die Behörde verpflichtete die US-Bundesbehörden lediglich, alle drei Schwachstellen innerhalb von drei Tagen zu beheben.
