Cảnh báo khẩn cấp từ CISA về các lỗ hổng nghiêm trọng trong nhân Linux đang bị khai thác
Cơ quan An ninh Mạng và Cơ sở Hạ tầng Hoa Kỳ (CISA) đã phát đi cảnh báo khẩn cấp về việc kẻ tấn công đang tích cực khai thác ba lỗ hổng trong nhân Linux, đòi hỏi hành động vá lỗi và điều tra gấp rút.
Các lỗ hổng bị ảnh hưởng bao gồm CVE-2025-39682, CVE-2026-53266 và CVE-2025-39964. CISA đã bổ sung các mã này vào danh mục các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities – KEV) vào ngày 18 tháng 9 năm 2026. Theo Chỉ thị Hoạt động Ràng buộc (Binding Operational Directive – BOD) 26-04, các cơ quan liên bang được yêu cầu phải hoàn thành việc khắc phục trước ngày 21 tháng 9.
Danh mục KEV theo dõi các lỗ hổng đã bị khai thác trong các cuộc tấn công thực tế. BOD 26-04 nhấn mạnh yêu cầu các cơ quan liên bang dân sự đẩy nhanh quá trình khắc phục dựa trên đánh giá rủi ro hoạt động.
Các lỗ hổng cụ thể và mức độ nghiêm trọng
CVE-2025-39682 được đánh giá là vấn đề nghiêm trọng nhất với điểm CVSS là 9.8. Lỗ hổng này thuộc loại kiểm tra điều kiện không đúng (improper-condition check) trong đường dẫn nhận dữ liệu (receive path) của Transport Layer Security (TLS) trong nhân Linux. Một trường hợp đặc biệt khi bản ghi có độ dài bằng không (zero-length record) được truy xuất từ danh sách nhận (rx_list) có thể bỏ qua việc xử lý loại bản ghi theo quy trình thông thường của hàm recvmsg().
Điều này có thể dẫn đến việc các bản ghi TLS tiếp theo được xử lý dựa trên các giả định sai lầm về việc sao chép và xếp hàng dữ liệu (zero-copy and queuing assumptions).
Mối nguy cơ bảo mật này trở nên đặc biệt nghiêm trọng khi tính năng kernel TLS (kTLS) được bật và gắn với các socket TCP. Red Hat lưu ý rằng mã bị ảnh hưởng có thể được kích hoạt từ xa khi chức năng này được sử dụng, làm cho các dịch vụ có thể truy cập qua Internet sử dụng kTLS trở thành mục tiêu ưu tiên khắc phục hàng đầu.
Ở cấp độ mã nguồn, lỗ hổng này vi phạm một quy tắc quan trọng của đường dẫn nhận: một thao tác recvmsg() nên xử lý các bản ghi dữ liệu liên tục hoặc một bản ghi không phải dữ liệu duy nhất. Khi bản ghi được xếp hàng ban đầu có độ dài bằng không, việc kiểm tra chuyển đổi loại (type-transition check) có thể bị bỏ qua, tạo ra trạng thái socket-buffer không an toàn.
Các bản vá lỗi cho nhân Linux đã có sẵn từ các nhà phát triển. Tuy nhiên, quản trị viên hệ thống nên ưu tiên sử dụng các gói nhân do nhà phân phối cung cấp đã bao gồm bản vá lỗi thay vì chỉ dựa vào các số phiên bản chung chung để đánh giá mức độ phơi nhiễm.
CVE-2026-53266 là một lỗ hổng ghi ngoài giới hạn (out-of-bounds write) với mức độ nghiêm trọng cao, điểm CVSS là 8.8. Lỗ hổng này nằm trong mục SNAT của bộ lọc netfilter bridge ebtables. Trong quá trình ghi đè địa chỉ phần cứng của trình gửi Giao thức Phân giải Địa chỉ (Address Resolution Protocol – ARP) tùy chọn, nhân Linux có thể gọi hàm skb_store_bits() mà không đảm bảo phạm vi đích là có thể ghi được.
Nếu dữ liệu đó nằm trong một đoạn socket-buffer không tuyến tính được hỗ trợ bởi một trang tệp được nhập bằng phương thức splice, thao tác ghi có thể thực hiện trực tiếp vào trang bộ nhớ nền. Red Hat cảnh báo rằng kẻ tấn công cục bộ nhắm vào một hệ thống được cấu hình với các quy tắc bridge netfilter cụ thể có thể gây ra lỗi bộ nhớ, từ chối dịch vụ hoặc leo thang đặc quyền tiềm ẩn.
Bản sửa lỗi từ upstream đảm bảo rằng phạm vi địa chỉ phần cứng của trình gửi ARP có thể ghi được trước khi nhân đọc tiêu đề ARP và thực hiện sửa đổi.
CVE-2025-39964 là một lỗ hổng dạng race condition trong giao diện mật mã AF_ALG của nhân Linux. Các thao tác ghi đồng thời vào cùng một socket AF_ALG có thể bị xen kẽ một cách khó lường, dẫn đến trạng thái nội bộ không nhất quán.
Lỗ hổng này có điểm CVSS là 7.8, với vector tấn công cho thấy khả năng tấn công cục bộ, yêu cầu đặc quyền thấp nhưng có thể gây ảnh hưởng nghiêm trọng đến tính bảo mật, toàn vẹn và sẵn sàng của dữ liệu. Bản sửa lỗi đã bổ sung cơ chế sở hữu ghi độc quyền (exclusive write ownership), cho phép chỉ một người ghi có thể sử dụng hàm sendmsg() tại một thời điểm.
Yêu cầu điều tra và khắc phục của CISA
CISA yêu cầu các cơ quan bị ảnh hưởng phải tiến hành điều tra pháp y (forensic triage) đối với cả ba lỗ hổng. Điều này có nghĩa là các cơ quan bị ảnh hưởng không chỉ cài đặt bản vá mà còn phải điều tra các tài sản có thể bị phơi nhiễm để tìm bằng chứng về sự xâm phạm.
CISA chưa công khai danh tính của những kẻ tấn công, nạn nhân hay kỹ thuật khai thác liên quan đến các sự cố này. Tuy nhiên, việc các lỗ hổng này nằm trong danh mục KEV đã khẳng định chúng đã bị khai thác trong thực tế, bất kể thông tin chi tiết về chiến dịch tấn công.
Các tổ chức nên cài đặt các bản cập nhật nhân từ nhà cung cấp, khởi động lại hệ thống với nhân đã được sửa lỗi và xác minh phiên bản đang hoạt động. Trong trường hợp không có bản vá, CISA khuyến nghị áp dụng các biện pháp giảm thiểu từ nhà cung cấp, tuân thủ hướng dẫn của BOD 26-04 dành cho môi trường đám mây hoặc ngừng sử dụng các sản phẩm không còn được hỗ trợ.
Các biện pháp bảo vệ tạm thời có thể bao gồm việc vô hiệu hóa các chức năng kTLS không sử dụng, loại bỏ các quy tắc SNAT ebtables có sửa đổi ARP, hạn chế quyền CAP_NET_ADMIN hoặc ngăn chặn module af_alg tải sau khi đánh giá cẩn thận tác động hoạt động.
Trước khi thực hiện các biện pháp khắc phục, các nhóm an ninh mạng nên bảo quản các bản ghi theo dõi liên quan và kiểm tra các hệ thống bị ảnh hưởng để phát hiện các sự cố kernel, thay đổi đặc quyền đáng ngờ, hoạt động namespace bất thường và các sửa đổi netfilter trái phép.
Với thời hạn ngày 21 tháng 9 đang đến gần, các chuyên gia bảo mật cần kết hợp việc vá lỗi nhanh chóng với đánh giá pháp y để xác định xem các hệ thống Linux dễ bị tổn thương có bị xâm phạm trước khi bản vá được triển khai hay không.
Một số thông tin và công cụ có thể hỗ trợ cho việc này. Các nhà phân tích có thể tìm kiếm thông tin chi tiết về các lỗ hổng này tại NVD.










