Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) добави уязвимост в ядрото на Linux, проследявана като CVE-2026-53362, към своя каталог с известни експлоатирани уязвимости (Known Exploited Vulnerabilities), след като потвърди, че атакуващите експлоатират този недостатък в реални атаки.

Проблемът засяга мрежовата подсистема IPv6 на ядрото на Linux. Той може да позволи на локален атакуващ да придобие повишени привилегии в уязвима система.

CVE-2026-53362 в момента се описва като неконкретизирана уязвимост в ядрото на Linux. Въпреки това от CISA заявяват, че недостатъкът може да позволи ескалация на привилегии чрез IPv6 мрежовия компонент.

Недостатъците, свързани с ескалация на привилегии, са особено опасни, тъй като атакуващ с ограничен достъп до Linux хост може да успее да получи по-високи права, потенциално включително контрол на ниво root.

Уязвимостта може да засегне Linux дистрибуции и продукти, които използват Linux ядрото, включително SUSE, Red Hat и платформи на други доставчици.

Организациите не трябва да приемат, че са засегнати само тези изрично споменати дистрибуции, тъй като излагането на риск зависи от версията на ядрото, компилацията на доставчика, конфигурацията и наличността на корекции за сигурност или мерки за смекчаване на риска.

Експлоатирана уязвимост за ескалация на привилегии в ядрото на Linux

CISA добави CVE-2026-53362 към каталога на 27 август 2026 г. и определи краен срок за отстраняване 30 август 2026 г. за федералните граждански агенции на изпълнителната власт.

Агенцията също така класифицира уязвимостта като изискваща криминалистичен анализ (forensic triage) съгласно Обвързваща оперативна директива (BOD) 26-04, което показва, че засегнатите организации трябва да оценят дали вече е извършено експлоатиране преди или по време на инсталирането на корекциите за сигурност.

Въпреки че CISA не е свързала недостатъка с конкретна операция с рансъмуер, уязвимостите за ескалация на привилегии често са ценни за киберпрестъпниците, след като те получат първоначален достъп.

Злонамерен субект може да експлоатира подобни слабости, след като стъпи в системата чрез откраднати идентификационни данни, уязвимо публично достъпно приложение, фишинг или компрометирана облачна работна среда.

Повишените привилегии могат да позволят на атакуващите да изключат инструментите за сигурност, да получат достъп до чувствителни данни, да се придвижват странично и да внедрят рансъмуер в цялата среда.

CISA инструктира организациите да прилагат мерки за смекчаване на риска в съответствие с указанията на доставчиците и да следват изискванията за обновяване на сигурността въз основа на риска в BOD 26-04.

Когато липсва корекция за сигурност от доставчика, заинтересованите страни трябва да оценят дали компенсиращи контроли могат да намалят излагането на риск. От CISA също така заявиха, че организациите трябва да преустановят употребата на засегнатите продукти, ако не са налични мерки за смекчаване на риска.

Администраторите на Linux трябва незабавно да идентифицират свързаните с интернет и критичните за бизнеса системи, работещи с потенциално засегнати версии на ядрото.

Екипите за сигурност трябва да прегледат дейността по удостоверяване, промените в привилегиите, неочакваните грешки, свързани с ядрото, подозрителните процеси, работещи като root, и предупрежденията за откриване на крайни точки за признаци на компрометиране.

Тъй като подробностите за експлоатирането остават ограничени, организациите трябва внимателно да следят обновленията от доставчиците на Linux дистрибуции и CISA.

Непосредственият приоритет е да се определи кои Linux активи разчитат на потенциално засегнати ядра, да се приложат корекции от доставчиците и да се извърши криминалистичен анализ на високорисковите системи.