CISA, Aktif Olarak Saldırılarda Kullanılan Üç Linux Kernel Açığı İçin Uyardı
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), aktif saldırılarda istismar edilen üç Linux kernel açığı konusunda uyarıda bulundu. Geçen hafta CISA’nın Known Exploited Vulnerabilities (KEV) kataloğuna eklenen açıklar orta seviyeden kritiğe uzanan önem derecelerine sahip olurken CVE-2025-39964 kodlu güvenlik sorununun Linux kernel içinde yaklaşık 14 yıl boyunca bulunduğu belirtildi. CISA, federal kurumlara ilgili güvenlik güncellemelerini ve azaltma önlemlerini 21 Eylül’e kadar uygulama talimatı verirken etkilenen sistemlerin daha önce saldırıya uğrayıp uğramadığının da incelenmesini istedi.
Linux Kernel Açıkları Aktif Saldırılarda Kullanılıyor
CISA, üç güvenlik açığının gerçek saldırılarda kullanıldığını doğrularken saldırıların hangi sistemleri hedeflediği veya saldırganların kimliği hakkında ayrıntı paylaşmadı. Kurumun KEV kataloğu, aktif olarak istismar edildiği bilinen güvenlik açıklarının takip edilmesi için kullanılırken federal kurumların söz konusu açıkları öncelikli olarak ele alması gerekiyor.
Linux kernel güvenlik açıkları arasında CVE-2025-39964, AF_ALG kriptografik soket arayüzündeki bir yarış koşulundan kaynaklanıyor. Aynı sokete eş zamanlı yazma işlemleri, soket durumunun bozulmasına neden olarak sistem çökmesine veya kriptografik işlem sonuçlarının değiştirilmesine yol açabiliyor. Red Hat, açığın yerel bir kullanıcının hizmet engelleme veya veri bütünlüğü sorunlarına neden olmasına yol açabileceğini belirtiyor.
CVE-2026-53266 ise Linux kernel içindeki ebtables SNAT bileşenini etkiliyor. Açık, ARP adresinin yeniden yazılması sırasında yazılabilirlik kontrolü yapılmadan paylaşılan bellek sayfalarının değiştirilmesine yol açabiliyor. Red Hat, belirli bridge netfilter kurallarının yapılandırıldığı sistemlerde açığın bellek bozulması, hizmet engelleme veya yerel ayrıcalık yükseltmesiyle sonuçlanabileceğini bildiriyor.
CVE-2025-39682, Linux kernel’in TLS alma yolundaki sıfır uzunluklu kayıtların işlenmesiyle ilgili mantık hatasından kaynaklanıyor. kTLS kullanıldığında hata, farklı TLS kayıt türlerinin aynı işlem akışında ele alınmasına neden olabiliyor. NIST ve Red Hat kayıtları, sorunun yalnızca kernel TLS altyapısının etkin olduğu yapılandırmaları etkilediğini belirtiyor.
Güvenlik şirketi STAR Labs, CVE-2025-39964 açığını keşfeden ekiplerden biri oldu. Araştırmacılar, açığın Google’ın kernelCTF ortamında ayrıcalık yükseltme ve container escape senaryolarında kullanılabildiğini gösterirken çalışmanın bir yapay zekâ sisteminin yardımı olmadan gerçekleştirildiğini açıkladı.
CVE-2025-39682 için kamuya açık exploit kodlarının bulunması, açığın saldırı açısından daha yakından takip edilmesine neden oluyor. Red Hat ayrıca CVE-2026-53266 için de bilinen bir exploit bulunduğunu doğruluyor. Araştırmacı Kimmo Suominen ise CVE-2026-53266 için teknik analiz ile yama durumunu GitHub üzerinde yayımlarken dosya destekli belleğin değiştirilmesini içeren olası bir ayrıcalık yükseltme zincirini inceliyor.
Suominen’in çalışması, söz konusu saldırı zincirinin Dirty Pipe açığındaki yöntemlerle yapılan karşılaştırmaya dayandığını ve kamuya açık bir exploit koduyla henüz gösterilmediğini özellikle belirtiyor. Dolayısıyla CVE-2026-53266 için açıklanan potansiyel saldırı yolu teknik bir değerlendirme niteliği taşıyor ve doğrulanmış bir saldırı zinciri olarak değerlendirilmemesi gerekiyor.
CISA, üç açığın tamamı için “forensic triage” yani adli inceleme yapılmasını istedi. Kurumun talimatı, etkilenen her varlığın yalnızca güncellenmesini değil daha önce istismar edilip edilmediğine ilişkin izlerin de incelenmesini kapsıyor.
Linux kernel ortamlarında aktif olarak istismar edilen Linux açıkları, yalnızca yama yönetimi açısından değil olay müdahalesi açısından da öncelik taşıyor. CISA’nın mevcut kayıtlarında üç açığın fidye yazılımı grupları tarafından kullanıldığına ilişkin bir işaret bulunmuyor. Kurumların öncelikli olarak güvenlik güncellemelerini uygulaması, gerekli azaltma önlemlerini değerlendirmesi ve sistemlerde olası ihlal göstergelerini incelemesi gerekiyor.









