ADFGVX-Funkspruch: KI entschlüsselt Nachricht von 1918
Was belegt ist, warum der Schlüssel Fragen aufwirft und was offenbleibt.
Was Unternehmen zu drei Kernel-CVEs und verfügbaren Updates wissen müssen.

Drei Linux-Sicherheitslücken werden nach Angaben der US-Cybersicherheitsbehörde CISA aktiv ausgenutzt. Die Behörde nahm CVE-2025-39682, CVE-2026-53266 und CVE-2025-39964 am 18. September 2026 in ihren Katalog bekanntermaßen ausgenutzter Schwachstellen auf.
Für Unternehmen ist damit vor allem das Patch-Management gefragt. Neben klassischen Linux-Servern sollten IT-Abteilungen auch Appliances und andere Systeme berücksichtigen, deren Linux-Unterbau im normalen Inventar leicht übersehen wird. Wie wichtig eine risikobasierte Priorisierung ist, zeigt auch der aktuelle SAP Security Patch Day.
Die drei Schwachstellen liegen in unterschiedlichen Bereichen des Linux-Kernels. Gemeinsam ist ihnen, dass Korrekturen bereits verfügbar sind. Die Aufnahme in den CISA-Katalog zeigt nun zusätzlich, dass die Lücken nicht mehr nur theoretisch relevant sind.
CISA stuft alle drei Schwachstellen als nachweislich ausgenutzt ein. Angaben zu konkreten Angreifergruppen oder zum Umfang der Angriffe veröffentlicht die Behörde jedoch nicht. Auch eine Verwendung in Ransomware-Kampagnen ist bei allen drei Einträgen derzeit als unbekannt angegeben.
Damit lässt sich eine aktive Ausnutzung belegen, nicht jedoch eine großflächige Angriffswelle.
CVE-2025-39682 betrifft den TLS-Empfangspfad des Linux-Kernels. Ursache ist die Verarbeitung bestimmter TLS-Datensätze ohne Nutzdaten. Die Schwachstelle wurde mit Kernel 6.0 eingeführt und später in mehreren stabilen Kernel-Zweigen korrigiert. Der Linux-Kernel-CVE-Eintrag nennt unter anderem Version 6.1.149 und 6.6.103 als korrigierte Releases.
Bei der Bewertung fällt auf, dass verschiedene Stellen unterschiedliche CVSS-Werte vergeben. kernel.org bewertet CVE-2025-39682 mit 9,8, während das NIST einen Wert von 7,1 ausweist. Das zeigt, warum Unternehmen die Patch-Priorität nicht allein von einem einzelnen CVSS-Wert abhängig machen sollten.
CVE-2025-39964 betrifft die Kernel-Schnittstelle AF_ALG für kryptografische Funktionen. Gleichzeitige Schreibvorgänge auf denselben Socket können Daten unvorhersehbar vermischen und den internen Zustand des Sockets verändern. kernel.org bewertet die Schwachstelle mit CVSS 7,8. Für eine Ausnutzung werden lokale Rechte benötigt.
CVE-2026-53266 liegt im Netfilter- und ebtables-Bereich des Kernels. Unter bestimmten Voraussetzungen kann die Verarbeitung einer ARP-Adresse zu einem unerlaubten Schreibzugriff auf Speicher führen. Die technische Bewertung von kernel.org setzt einen lokalen Angriffsvektor und geringe Privilegien voraus. Remote gesendeter ARP-Verkehr allein reicht laut Kernel-Bewertung nicht für eine Ausnutzung.
Die CISA-Warnung bedeutet nicht, dass jeder Linux-Server automatisch verwundbar ist. Entscheidend sind der tatsächlich eingesetzte Kernel, die Distribution und die vom jeweiligen Anbieter übernommenen Sicherheitskorrekturen.
Enterprise-Distributionen übernehmen Kernel-Fixes häufig als Backports. Die sichtbare Versionsnummer allein reicht deshalb nicht immer aus, um den Patch-Status zuverlässig zu bestimmen. Administratoren sollten die Sicherheitshinweise ihres Distributions- oder Geräteherstellers prüfen.
Das gilt besonders für Systeme, die nicht wie klassische Server verwaltet werden. Netzwerkgeräte, Appliances, Edge-Systeme und industrielle Komponenten können ebenfalls Linux-Kernel enthalten. Diese Systeme tauchen nicht immer in denselben Update-Prozessen auf wie virtuelle Maschinen oder physische Server.
Gerade in OT-Umgebungen können Wartungsfenster und Verfügbarkeitsanforderungen Updates erschweren. Der Beitrag zu Safety und Security zeigt, warum Patch-Management in Produktionsumgebungen häufig mit betrieblichen Anforderungen abgestimmt werden muss.
IT-Abteilungen sollten zunächst feststellen, wo betroffene Kernel oder darauf basierende Produkte eingesetzt werden. CISA empfiehlt, den Katalog aktiv ausgenutzter Schwachstellen als Grundlage für die Priorisierung im Vulnerability Management zu nutzen.
In der Praxis sollten Unternehmen insbesondere:
Dabei sollte die Priorisierung nicht nur nach CVSS-Werten erfolgen. Reale Ausnutzung, erreichbare Angriffsflächen und die Bedeutung des jeweiligen Systems sind ebenso relevant. Der Microsoft Patchday September zeigt vergleichbar, warum aktiv ausgenutzte Lücken bei umfangreichen Patchzyklen zuerst betrachtet werden sollten.
Für Unternehmen mit regulatorischen Anforderungen spielt auch die Dokumentation eine Rolle. Ein nachvollziehbarer Prozess für Schwachstellen- und Patch-Management gehört beispielsweise zu den zentralen Sicherheitsmaßnahmen im Umfeld von NIS2.
Die drei Linux-Sicherheitslücken sind keine neu veröffentlichten Zero-Days. Entscheidend ist vielmehr, dass bekannte und bereits korrigierte Kernel-Fehler inzwischen nachweislich ausgenutzt werden.
Unternehmen sollten deshalb nicht pauschal jeden Linux-Host als akut gefährdet einstufen. Wichtiger ist eine belastbare Bestandsaufnahme: Welche Kernel und Produkte sind im Einsatz, welche Patches fehlen und welche Systeme sind tatsächlich exponiert?
Der IT-Dock Newsletter bündelt aktuelle Entwicklungen aus Cybersecurity, Infrastruktur und Business-IT für IT-Entscheider. Neue Einordnungen erscheinen regelmäßig im IT-Dock Newsletter.
Kommentare (0)
Noch keine Kommentare vorhanden.