Die US-Cybersicherheitsbehörde CISA hat innerhalb einer Woche drei Linux-Kernel-Schwachstellen in ihren Katalog bekannter ausgenutzter Sicherheitslücken aufgenommen. Die Schweregrade reichen von mittel bis kritisch. Nach Angaben der Behörde wurden alle drei Lücken in Angriffen ausgenutzt – Einzelheiten zu den Vorfällen oder zur Art der Angreifer nennt CISA jedoch nicht.

Für US-Bundesbehörden gilt die höchste Priorität: Sie müssen verfügbare Sicherheitsupdates und Gegenmaßnahmen bis zum Ende des heutigen Tages einspielen. Darüber hinaus hat CISA alle drei Schwachstellen mit der Auflage einer “forensischen Triage” versehen. Das bedeutet, dass jedes betroffene System zusätzlich daraufhin untersucht werden muss, ob eine Ausnutzung bereits stattgefunden hat – Patchen allein genügt hier also nicht.

Die auffälligste der drei Lücken ist CVE-2025-39964. Sie existierte 14 Jahre lang im Linux-Kernel, bevor sie entdeckt wurde. Gefunden hat sie das auf offensive Sicherheit spezialisierte Unternehmen STAR Labs, das ausdrücklich betont, seine Forscher hätten den Fehler ohne Unterstützung durch ein KI-System aufgespürt. Demonstriert wurde die Schwachstelle im Rahmen von Googles kernelCTF, wo die Forscher sowohl eine Rechteausweitung als auch einen Ausbruch aus einem Container erreichten.

Anzeige

Für CVE-2025-39682 stehen öffentlich verfügbare Exploits bereit. Das bestätigt auch Red Hat in seinem Sicherheitsbulletin. Ebenso verweist Red Hat auf einen bekannten verfügbaren Exploit für CVE-2026-53266.

Zu dieser dritten Lücke hat der Sicherheitsforscher Kimmo Suominen auf GitHub eine technische Analyse samt Übersicht zum Patch-Status veröffentlicht. Darin skizziert er einen möglichen Weg zur Rechteausweitung, der auf Veränderungen an dateigestütztem Speicher beruht. Suominen schränkt allerdings selbst ein: Die von ihm beschriebene Angriffskette sei in Analogie zu Dirty Pipe abgeleitet und bislang nicht mit öffentlichem Exploit-Code praktisch nachgewiesen worden.

Keine der drei Schwachstellen ist im CISA-Katalog derzeit als von Ransomware-Gruppen ausgenutzt gekennzeichnet. Da der Linux-Kernel die Grundlage zahlloser Server-, Cloud- und Container-Umgebungen bildet, betrifft die Kombination aus bestätigter Ausnutzung und teils öffentlich verfügbarem Exploit-Code jedoch weit mehr Systeme als die von der Anordnung formal erfassten US-Bundesbehörden. Insbesondere die von STAR Labs gezeigte Verbindung aus Rechteausweitung und Container-Ausbruch ist für Mehrmandantenumgebungen von Bedeutung, in denen die Isolation zwischen Containern eine tragende Sicherheitsgrenze darstellt.