A CISA incluiu no catálogo de vulnerabilidades exploradas três falhas do kernel do Linux. A inclusão significa que houve confirmação de uso em ataques reais e obriga as agências civis do governo federal dos Estados Unidos a aplicar as correções dentro do prazo previsto na diretiva BOD 26-04.
A mais grave é a CVE-2025-39682, com pontuação CVSS 9.8, no caminho de recebimento do TLS. A exploração pode levar a divulgação de conteúdo da memória ou a negação de serviço, e exige um usuário local autenticado.
A segunda é a CVE-2026-53266, com nota 8.8, na reescrita de ARP feita pelo SNAT do ebtables. Ela permite provocar comportamento não previsto do sistema, negação de serviço ou elevação local de privilégios.
A terceira, CVE-2025-39964, recebeu 7.8 e está em uma condição de corrida no socket AF_ALG. O resultado pode ser negação de serviço ou problemas de integridade dos dados manipulados.
As duas últimas exigem um atacante local, o que restringe o cenário a quem já tem alguma presença na máquina. Em servidores compartilhados e ambientes com múltiplos usuários, porém, esse é justamente o passo que leva do acesso comum ao controle total.
A Red Hat reconheceu a existência de exploits públicos aproveitando uma dessas falhas e classificou o risco como alto. Até o momento não há detalhes divulgados sobre como as três vêm sendo exploradas em ataques reais.
Para quem mantém servidores Linux fora do governo americano, a leitura é direta: são falhas com exploração confirmada e correção disponível no kernel. Em ambientes com muitos usuários locais, a atualização deve entrar na próxima janela de manutenção, sem esperar pelo detalhamento dos ataques.



