Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã đưa ba lỗ hổng trong Linux Kernel vào danh mục Known Exploited Vulnerabilities (KEV) sau khi xác nhận có bằng chứng khai thác thực tế. Các lỗi liên quan đến đường nhận TLS, ebtables và giao diện mật mã AF_ALG, có thể dẫn đến rò rỉ bộ nhớ, từ chối dịch vụ, sai lệch dữ liệu hoặc leo thang đặc quyền cục bộ.

Ba lỗ hổng Linux Kernel trong danh mục KEV
CISA bổ sung cả ba lỗ hổng vào ngày 18/9/2026. Việc xuất hiện trong KEV có nghĩa cơ quan này đã có căn cứ cho thấy lỗi từng bị khai thác ngoài thực tế; đây không chỉ là đánh giá rủi ro dựa trên điểm CVSS.
- CVE-2025-39682 là lỗi kiểm tra điều kiện bất thường trong đường nhận TLS. Một bản ghi có độ dài bằng 0 có thể vượt qua xử lý loại bản ghi dự kiến, khiến các bản ghi tiếp theo được xử lý với giả định sai về zero-copy và hàng đợi. Hệ quả có thể gồm lộ bộ nhớ hoặc từ chối dịch vụ.
- CVE-2026-53266 là lỗi ghi ngoài biên trong ebtables SNAT khi viết lại địa chỉ phần cứng của gói ARP. Kẻ tấn công cục bộ có thể gây hành vi ngoài dự kiến, làm sập hệ thống hoặc leo thang đặc quyền.
- CVE-2025-39964 là điều kiện tranh chấp khi nhiều tiến trình đồng thời ghi vào cùng socket AF_ALG. Dữ liệu có thể bị xen kẽ, làm trạng thái nội bộ không nhất quán, gây từ chối dịch vụ hoặc ảnh hưởng tính toàn vẹn kết quả mật mã.
Mức độ rủi ro cần được hiểu đúng
The Hacker News dẫn điểm CVSS lần lượt là 9,8; 8,8 và 7,8. Tuy nhiên, phạm vi ảnh hưởng và khả năng khai thác còn phụ thuộc cấu hình kernel, bản phân phối, tính năng được bật và quyền mà kẻ tấn công đã có. Hai lỗi sau được mô tả theo hướng tấn công cục bộ, vì vậy chúng đặc biệt đáng chú ý trên máy chủ dùng chung, máy trạm đã bị xâm nhập hoặc môi trường container có ranh giới quyền yếu.
CISA chưa công bố chi tiết chiến dịch, mã khai thác hay việc ba lỗi có được kết hợp trong cùng một chuỗi tấn công hay không. Danh mục KEV cũng ghi nhận chưa rõ các lỗ hổng này có liên quan đến chiến dịch mã độc tống tiền.
Thời hạn xử lý và yêu cầu của CISA
CISA đặt hạn xử lý ngày 21/9/2026 đối với các cơ quan thuộc nhánh hành pháp dân sự liên bang Mỹ theo BOD 26-04. Hướng dẫn yêu cầu áp dụng biện pháp giảm thiểu theo nhà cung cấp, thực hiện phân tích pháp chứng phù hợp và ngừng sử dụng sản phẩm nếu không có biện pháp khắc phục khả dụng.
Dù chỉ thị có tính bắt buộc trực tiếp với hệ thống liên bang Mỹ thuộc phạm vi áp dụng, các tổ chức khác nên coi KEV là tín hiệu ưu tiên trong quản lý lỗ hổng. Red Hat cũng đã cập nhật cảnh báo để ghi nhận tình trạng khai thác và khuyến nghị xử lý với mức ưu tiên cao.
Những hệ thống nào cần kiểm tra trước?
Đội vận hành nên bắt đầu từ máy chủ Internet-facing, hạ tầng lưu trữ dữ liệu nhạy cảm, máy chủ nhiều người dùng, nền tảng container và thiết bị chạy kernel cũ hoặc đã hết hỗ trợ. Không nên suy luận chỉ từ tên phiên bản chung, bởi mỗi nhà cung cấp có thể backport bản vá mà không đổi sang số phiên bản kernel mới nhất.
Cần đối chiếu phiên bản gói kernel với bulletin của bản phân phối đang dùng, đồng thời kiểm tra kernel thực sự đang chạy sau khi cập nhật. Việc cài gói nhưng chưa khởi động lại có thể khiến hệ thống tiếp tục hoạt động với mã dễ bị tấn công.
Quy trình ứng phó được khuyến nghị
- Lập danh sách tài sản Linux, phiên bản kernel đang chạy, bản phân phối, vai trò hệ thống và mức độ tiếp xúc mạng.
- Đối chiếu CVE với cảnh báo chính thức của nhà cung cấp thay vì chỉ dựa vào bộ quét hoặc chuỗi phiên bản.
- Ưu tiên vá hệ thống có nhiều người dùng, workload không tin cậy hoặc dấu hiệu xâm nhập trước đó; thử nghiệm bản cập nhật với ứng dụng quan trọng.
- Khởi động lại vào kernel đã vá khi nhà cung cấp yêu cầu, sau đó xác minh phiên bản đang chạy và trạng thái dịch vụ.
- Rà soát nhật ký, tiến trình, tài khoản, thay đổi đặc quyền và sự cố kernel bất thường để tìm dấu hiệu khai thác; cô lập tài sản nếu phát hiện chỉ báo đáng ngờ.
Giảm thiểu khi chưa thể cập nhật ngay
Nếu chưa thể vá, tổ chức cần áp dụng hướng dẫn cụ thể của nhà cung cấp. Có thể giảm bề mặt tấn công bằng cách hạn chế quyền đăng nhập cục bộ, siết workload không tin cậy, vô hiệu hóa thành phần không cần thiết khi được nhà cung cấp xác nhận an toàn, tăng giám sát và cô lập hệ thống quan trọng. Các biện pháp này không thay thế bản vá.
Bài học cho quản trị lỗ hổng
Sự kiện cho thấy điểm CVSS không đủ để quyết định thứ tự xử lý. Bằng chứng khai thác thực tế, mức độ tiếp xúc, quyền cần thiết và giá trị tài sản phải được kết hợp trong cùng quy trình ưu tiên. Với Linux, kiểm kê chính xác và theo dõi cơ chế backport của từng bản phân phối quan trọng không kém việc quét lỗ hổng.
Các tổ chức nên đưa danh mục KEV vào luồng quản lý bản vá, quy định rõ thời hạn xử lý và lưu bằng chứng xác minh sau cập nhật. Cách làm này giúp rút ngắn khoảng thời gian từ khi cảnh báo được công bố đến khi rủi ro thực tế được loại bỏ.
VNCyberS tổng hợp từ CISA và The Hacker News















