CISA Peringatkan Tiga Celah Linux Kernel yang Aktif Dieksploitasi

Cybersecurity and Infrastructure Security Agency (CISA) Amerika Serikat memperingatkan adanya tiga kerentanan Linux kernel yang telah dieksploitasi secara aktif dalam serangan. Salah satu di antaranya memiliki tingkat keparahan kritis, sementara dua lainnya berada pada tingkat medium hingga high.
Ketiga kerentanan tersebut telah dimasukkan ke dalam Known Exploited Vulnerabilities (KEV) Catalog CISA secara terpisah pada pekan lalu. CISA memberikan prioritas tertinggi terhadap ketiganya dan mewajibkan lembaga federal Amerika Serikat menerapkan pembaruan keamanan maupun mitigasi yang tersedia paling lambat 21 September 2026.
Salah satu kerentanan, CVE-2025-39964, bahkan telah berada di dalam Linux kernel selama sekitar 14 tahun sebelum ditemukan.
Tiga Kerentanan Linux Kernel yang Dieksploitasi
Tiga celah yang menjadi perhatian CISA adalah CVE-2025-39964, CVE-2026-53266, dan CVE-2025-39682. Ketiganya berada pada komponen berbeda di dalam Linux kernel.
CVE-2025-39964: Race Condition pada AF_ALG
CVE-2025-39964 merupakan kerentanan race condition pada antarmuka cryptographic socket AF_ALG di Linux kernel.
Masalah terjadi ketika terdapat operasi write secara bersamaan yang dapat menyebabkan state pada socket mengalami korupsi. Dalam kondisi tertentu, hal tersebut dapat menyebabkan sistem mengalami crash atau menghasilkan perubahan pada hasil operasi kriptografi.
Kerentanan ini menjadi perhatian khusus karena peneliti dari perusahaan keamanan ofensif STAR Labs berhasil mendemonstrasikan eksploitasi yang dapat digunakan untuk melakukan privilege escalation dan container escape dalam lingkungan Google kernelCTF.
STAR Labs menyatakan bahwa penemuan kerentanan tersebut dilakukan oleh tim penelitinya tanpa bantuan sistem AI.
Yang membuat CVE-2025-39964 semakin menarik adalah usianya. Kerentanan tersebut disebut telah berada di Linux kernel selama sekitar 14 tahun sebelum akhirnya ditemukan dan diperbaiki.
CVE-2026-53266: Out-of-Bounds Write pada ebtables
Kerentanan kedua adalah CVE-2026-53266, yang terdapat pada implementasi ebtables SNAT di Linux kernel.
Celah ini merupakan out-of-bounds write yang dapat menyebabkan proses perubahan alamat ARP memodifikasi shared file-backed memory tanpa terlebih dahulu memastikan bahwa area packet yang terdampak memiliki izin untuk ditulis.
Manipulasi terhadap memory tersebut dapat membuka peluang bagi serangan yang lebih serius, termasuk kemungkinan eskalasi hak akses tergantung pada kondisi sistem dan rangkaian eksploitasi yang digunakan.
Peneliti Kimmo Suominen telah menerbitkan analisis teknis dan tracker status patch untuk kerentanan ini. Peneliti tersebut juga menjelaskan kemungkinan jalur menuju privilege escalation melalui modifikasi file-backed memory.
Namun, terdapat perbedaan antara analisis teoritis dan eksploitasi yang telah dibuktikan secara publik. Suominen mencatat bahwa rantai eksploitasi yang diusulkan dibuat berdasarkan analogi dengan Dirty Pipe dan belum didemonstrasikan melalui exploit code publik.
CVE-2025-39682: Masalah pada Linux Kernel TLS
Kerentanan ketiga, CVE-2025-39682, berada pada jalur penerimaan data TLS di Linux kernel.
Masalahnya berkaitan dengan cara kernel menangani zero-length record yang dimasukkan ke antrean untuk diproses kemudian. Kondisi tertentu dapat menyebabkan jenis TLS record yang berbeda diproses secara bersamaan ketika kTLS digunakan.
Kerentanan ini menjadi lebih serius karena exploit publik telah tersedia. Red Hat juga telah mengonfirmasi keberadaan exploit untuk CVE-2025-39682 dalam advisory keamanannya.
Ketersediaan exploit publik meningkatkan kebutuhan administrator untuk memastikan sistem Linux yang terdampak telah mendapatkan pembaruan yang sesuai.
CISA Belum Mengungkap Detail Serangan
CISA mengonfirmasi bahwa ketiga kerentanan tersebut telah dieksploitasi dalam serangan nyata. Namun, lembaga tersebut belum mengungkapkan detail mengenai insiden yang teridentifikasi maupun siapa kelompok atau aktor ancaman yang berada di balik eksploitasi tersebut.
Dengan demikian, belum diketahui secara publik apakah ketiga kerentanan digunakan dalam kampanye serangan yang sama atau dieksploitasi oleh pelaku yang berbeda.
CISA juga belum mengungkap bagaimana masing-masing celah dimanfaatkan dalam serangan di dunia nyata.
Status eksploitasi tersebut tetap menjadi perhatian karena ketiganya merupakan kerentanan pada Linux kernel, komponen fundamental yang digunakan oleh berbagai distribusi Linux dan perangkat berbasis Linux.
CISA Meminta Forensic Triage
Selain meminta organisasi memasang pembaruan keamanan, CISA memberikan status “forensic triage” terhadap ketiga kerentanan tersebut.
Artinya, organisasi tidak cukup hanya melakukan patching. Untuk setiap aset yang terdampak, administrator dan tim keamanan juga perlu melakukan pemeriksaan untuk mengetahui apakah eksploitasi sudah terjadi sebelum sistem diperbarui.
Langkah tersebut penting karena patch hanya menutup kerentanan untuk aktivitas berikutnya. Jika penyerang telah berhasil mengeksploitasi celah sebelum patch diterapkan, sistem dapat tetap berada dalam kondisi terkompromikan.
Pemeriksaan dapat mencakup log sistem, aktivitas proses yang tidak biasa, perubahan file, akun atau kredensial yang mencurigakan, serta indikator kompromi lain yang relevan dengan lingkungan masing-masing.
Belum Ada Indikasi Eksploitasi oleh Ransomware
Meskipun CISA telah mengonfirmasi eksploitasi aktif terhadap ketiga kerentanan, saat ini tidak ada satu pun dari ketiganya yang ditandai sebagai digunakan oleh kelompok ransomware.
Hal tersebut bukan berarti kerentanannya dapat diabaikan. Eksploitasi oleh aktor ancaman lain tetap dapat menyebabkan kompromi sistem, eskalasi hak akses, container escape, atau akses terhadap data dan sumber daya yang dilindungi.
Administrator tetap perlu mengikuti status patch dari distribusi Linux yang digunakan dan memastikan seluruh sistem yang terdampak telah diperbarui.
Administrator Linux Perlu Segera Memeriksa Sistem
Bagi administrator server Linux, masuknya CVE-2025-39964, CVE-2026-53266, dan CVE-2025-39682 ke dalam CISA KEV Catalog menjadi indikator bahwa ketiga kerentanan tersebut tidak lagi sekadar masalah keamanan teoritis.
Prioritas utama adalah melakukan inventarisasi kernel yang digunakan, memasang security update dari vendor distribusi Linux, serta melakukan reboot jika diperlukan agar kernel yang telah diperbarui benar-benar aktif.
Setelah itu, administrator perlu memeriksa log dan sistem untuk mencari kemungkinan tanda-tanda eksploitasi sebelumnya.
Khusus untuk server produksi, termasuk server yang menjalankan container, layanan jaringan, maupun workload yang membutuhkan kTLS, pemeriksaan terhadap versi kernel dan status patch sebaiknya dilakukan sesegera mungkin.
Sumber: CISA








