Warnung vor Angriffen auf Linux-Schwachstellen
Angreifer machen sich Sicherheitslücken im Linux-Kernel zunutze, um verwundbare Systeme zu attackieren. Die jetzt beobachteten Cyberangriffe betreffen Schwachstellen, die teils über ein Jahr alt sind – aktualisierter Code steht daher bereits zur Verfügung.
Die US-amerikanische IT-Sicherheitsbehörde nennt keine Details, warnt aber vor insgesamt drei Sicherheitslecks, auf die nun Angriffe beobachtet wurden (Mitteilung zu Angriffen auf eine Lücke, zweite Mitteilung zu Angriffen auf zwei Schwachstellen). Eine der Schwachstellen betrifft den Code zur Verarbeitung von TLS, der unzureichende Prüfung auf unübliche oder außergewöhnliche Umstände vornahm (CVE-2025-39682, CVSS nach kernel.org 9.8, Risiko „kritisch“). Betroffen war offenbar Kernel 6.0, der Fix kam für Kernel 6.17 und wurde demnach auf Kernel 6.0 und folgende rückportiert laut Schwachstelleneintrag. Die zweite Lücke betrifft Kryptografie-Code. Dessen Funktionen zur Nutzung im Userspace mit af_alg weisen demnach eine Race-Condition auf (CVE-2025-39964, CVSS nach kernel.org 7.8, Risiko „hoch“). Der Schwachstelleneintrag weist Kernel 2.6.38 als verwundbar aus, der originale Fix war für Kernel 6.17 und wurde ebenfalls zurückportiert.
Eine erst in diesem Jahr bekannt gewordene Sicherheitslücke betrifft den Netfilter-Bridge-Code. Es handelt sich bei der Schwachstelle um mögliche Schreibzugriffe außerhalb der vorgesehenen Speichergrenzen (CVE-2026-53266, CVSS nach kernel.org 8.8, Risiko „hoch“). Verwundbar ist Kernel 5.10, die Korrektur war ursprünglich für Kernel 7.1 und wurde ebenfalls zurückportiert.
Kaum Hinweise zu den Cyberangriffen
Die Sicherheitsmitteilungen erwähnen für die beiden älteren Schwachstellen insbesondere Siemens-Geräte aus den SIMATIC- und SIPLUS-Reihen als betroffen, offenbar handelt es sich also zumindest in Teilen um Attacken auf Internet-of-Things-Geräte. Weitere Hinweise zu Art und Umfang der Attacken nennen CISA und die Schwachstelleneinträge nicht.
IT-Verantwortliche sollten prüfen, ob sie anfällige Geräte in ihrer Topologie einsetzen und verfügbare Aktualisierungen zügig anwenden. Gegen Ende vergangener Woche wurden Angriffe auf Google-Pixel-Handys, Cisco ISE und Acronis Backup bekannt. Auch hier sollten Admins schleunigst die bereitstehenden Updates installieren.
(dmk)