CISA zaradila chybu CVE-2026-53266 v Linuxe medzi aktívne zneužívané zraniteľnosti

CISA pridala zraniteľnosť v ebtables SNAT v jadre Linuxu do katalógu KEV. Organizácie majú preveriť dotknuté konfigurácie a nasadiť opravy od dodávateľov.

Americká agentúra CISA 18. septembra zaradila CVE-2026-53266 v Linuxe do katalógu Known Exploited Vulnerabilities (KEV). Zaradenie znamená, že CISA má dôkaz o aktívnom zneužívaní chyby. Zraniteľnosť sa týka jadra Linuxu, konkrétne spracovania ebtables SNAT pri prepise hardvérovej adresy odosielateľa v ARP paketoch.

CISA stanovila termín nápravy na 21. septembra 2026. Organizáciám odporúča postupovať podľa pokynov dodávateľa používaného produktu. Ak oprava alebo mitigácia nie je dostupná, agentúra odporúča dotknutý produkt prestať používať.

CVE-2026-53266 v Linuxe a dotknuté konfigurácie

Chyba súvisí s pravidlami ebtables SNAT, ktoré menia ARP sender hardware address (SHA). Podľa záznamu Linux kernel CVE môže chybný zápis za určitých okolností smerovať do zdieľanej pamäťovej stránky. Následkom môže byť korupcia pamäte alebo súborov, odmietnutie služby a potenciálne eskalácia privilégií.

Nejde však o problém, ktorý automaticky znamená vzdialené neautentizované prevzatie každého systému s Linuxom. Relevantnosť sa líši podľa distribúcie, použitej verzie jadra a najmä konfigurácie siete. Osobitnú pozornosť majú venovať správcovia systémom používajúcim bridge netfilter alebo ebtables SNAT pravidlá pre ARP na bridge rozhraniach.

Upstreamová oprava upravuje spracovanie tak, aby bol rozsah ARP SHA pred zápisom prostredníctvom funkcie skb_store_bits() zapisovateľný. Konkrétne opravené balíky a podporované vetvy jadra budú závisieť od bezpečnostných oznámení jednotlivých distribúcií a poskytovateľov cloudových obrazov.

Čo majú správcovia urobiť

KEV je pre bezpečnostné tímy prioritizačný signál, pretože nejde len o teoreticky známu chybu. Správcovia by mali identifikovať stroje so zraniteľnými balíkmi jadra a overiť, či na nich fungujú pravidlá ARP ebtables SNAT na bridge rozhraniach.

  • Skontrolovať advisories dodávateľa distribúcie alebo cloudového obrazu a nasadiť dostupnú opravu jadra.
  • Overiť konfiguráciu ebtables a bridge rozhraní, najmä pravidlá, ktoré prepisujú ARP hardvérovú adresu.
  • Ak aktualizácia zatiaľ nie je dostupná, zvážiť dočasnú konfiguračnú mitigáciu.

Red Hat ako dočasný postup uvádza vypnutie prepisovania ARP hardware address v pravidlách ebtables SNAT, prípadne odstránenie takýchto pravidiel z bridge rozhraní. Pred zmenou konfigurácie je vhodné preveriť, akú funkciu dané pravidlá v konkrétnej sieti zabezpečujú.

Málo detailov o reálnom zneužívaní

CISA pri zaradení zraniteľnosti nezverejnila atribúciu útočníkov, rozsah kampane ani technické podrobnosti pozorovaného zneužitia. Verejne nie sú v poskytnutých informáciách uvedené ani indikátory kompromitácie či dôkazový kód.

Najbližšie bude dôležité sledovať bezpečnostné oznámenia distribúcií a cloudových poskytovateľov s konkrétnymi verziami opravených kernel balíkov. Očakávať sa dajú aj prípadné doplňujúce informácie CISA alebo výskumníkov o spôsobe zneužívania a dotknutých vetvách jadra.

Zdroje

Overené a aktualizované: 19. 09. 2026 06:21

Zdieľanie