CISA zaradila chybu CVE-2026-53266 v Linuxe medzi aktívne zneužívané zraniteľnosti
CISA pridala zraniteľnosť v ebtables SNAT v jadre Linuxu do katalógu KEV. Organizácie majú preveriť dotknuté konfigurácie a nasadiť opravy od dodávateľov.

Americká agentúra CISA 18. septembra zaradila CVE-2026-53266 v Linuxe do katalógu Known Exploited Vulnerabilities (KEV). Zaradenie znamená, že CISA má dôkaz o aktívnom zneužívaní chyby. Zraniteľnosť sa týka jadra Linuxu, konkrétne spracovania ebtables SNAT pri prepise hardvérovej adresy odosielateľa v ARP paketoch.
CISA stanovila termín nápravy na 21. septembra 2026. Organizáciám odporúča postupovať podľa pokynov dodávateľa používaného produktu. Ak oprava alebo mitigácia nie je dostupná, agentúra odporúča dotknutý produkt prestať používať.
CVE-2026-53266 v Linuxe a dotknuté konfigurácie
Chyba súvisí s pravidlami ebtables SNAT, ktoré menia ARP sender hardware address (SHA). Podľa záznamu Linux kernel CVE môže chybný zápis za určitých okolností smerovať do zdieľanej pamäťovej stránky. Následkom môže byť korupcia pamäte alebo súborov, odmietnutie služby a potenciálne eskalácia privilégií.
Nejde však o problém, ktorý automaticky znamená vzdialené neautentizované prevzatie každého systému s Linuxom. Relevantnosť sa líši podľa distribúcie, použitej verzie jadra a najmä konfigurácie siete. Osobitnú pozornosť majú venovať správcovia systémom používajúcim bridge netfilter alebo ebtables SNAT pravidlá pre ARP na bridge rozhraniach.
Upstreamová oprava upravuje spracovanie tak, aby bol rozsah ARP SHA pred zápisom prostredníctvom funkcie skb_store_bits() zapisovateľný. Konkrétne opravené balíky a podporované vetvy jadra budú závisieť od bezpečnostných oznámení jednotlivých distribúcií a poskytovateľov cloudových obrazov.
Čo majú správcovia urobiť
KEV je pre bezpečnostné tímy prioritizačný signál, pretože nejde len o teoreticky známu chybu. Správcovia by mali identifikovať stroje so zraniteľnými balíkmi jadra a overiť, či na nich fungujú pravidlá ARP ebtables SNAT na bridge rozhraniach.
- Skontrolovať advisories dodávateľa distribúcie alebo cloudového obrazu a nasadiť dostupnú opravu jadra.
- Overiť konfiguráciu ebtables a bridge rozhraní, najmä pravidlá, ktoré prepisujú ARP hardvérovú adresu.
- Ak aktualizácia zatiaľ nie je dostupná, zvážiť dočasnú konfiguračnú mitigáciu.
Red Hat ako dočasný postup uvádza vypnutie prepisovania ARP hardware address v pravidlách ebtables SNAT, prípadne odstránenie takýchto pravidiel z bridge rozhraní. Pred zmenou konfigurácie je vhodné preveriť, akú funkciu dané pravidlá v konkrétnej sieti zabezpečujú.
Málo detailov o reálnom zneužívaní
CISA pri zaradení zraniteľnosti nezverejnila atribúciu útočníkov, rozsah kampane ani technické podrobnosti pozorovaného zneužitia. Verejne nie sú v poskytnutých informáciách uvedené ani indikátory kompromitácie či dôkazový kód.
Najbližšie bude dôležité sledovať bezpečnostné oznámenia distribúcií a cloudových poskytovateľov s konkrétnymi verziami opravených kernel balíkov. Očakávať sa dajú aj prípadné doplňujúce informácie CISA alebo výskumníkov o spôsobe zneužívania a dotknutých vetvách jadra.
Zdroje
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-53266 do KEV 18. septembra 2026, aktívne zneužívanie, termín nápravy a odporúčaný postup.
- Linux kernel CVE record – Opisuje chybný zápis pri ebtables SNAT ARP rewrite, dotknutý súbor a upstreamové opravy.
- Red Hat CVE-2026-53266 advisory – Dopĺňa podmienky zneužitia a uvádza konfiguračnú mitigáciu pre ebtables SNAT pravidlá.
Overené a aktualizované: 19. 09. 2026 06:21



