แจ้งเตือน CISA เตือนช่องโหว่ Linux Kernel จำนวน 3 รายการ เสี่ยงถูกยกระดับสิทธิ์และทำให้ระบบเสียหาย - Thailand Computer Emergency Response Team (ThaiCERT)美国网络安全和基础设施安全局 (CISA) 发出警报:三个 Linux 内核漏洞存在权限提升和系统损坏的风险 - 泰国计算机应急响应小组 (ThaiCERT)
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบหน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (Cybersecurity and Infrastructure Security Agency: CISA) ได้เพิ่มช่องโหว่ด้านความปลอดภัยใน Linux Kernel จำนวน 3 รายการ เข้าสู่รายการ Known Exploited Vulnerabilities (KEV) Catalog เนื่องจากพบหลักฐานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงในระบบที่มีช่องโหว่ โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบภายในสามารถเปิดเผยข้อมูลหน่วยความจำ ทำให้ระบบหยุดให้บริการ หรือยกระดับสิทธิ์เพื่อเข้าถึงทรัพยากรระดับสูงของระบบได้[1]
1. รายละเอียดของช่องโหว่[2] 1.1 CVE-2025-39682 (CVSS v3.1 : 9.8)[3] เป็นช่องโหว่ประเภท Improper Check for Unusual or Exceptional Conditions ในกระบวนการรับข้อมูลของ TLS (Transport Layer Security) Receive Path ภายใน Linux Kernel โดยเกิดจากการตรวจสอบเงื่อนไขบางประเภทที่ไม่ถูกต้อง ทำให้ผู้โจมตีที่มีบัญชีผู้ใช้งานภายในระบบอาจสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อทำให้เกิด Memory Disclosure หรือเปิดเผยข้อมูลในหน่วยความจำ รวมถึงอาจทำให้ระบบหยุดให้บริการ (Denial of Service: DoS) ได้ 1.2 CVE-2026-53266 (CVSS v3.1 : 8.8)[4] เป็นช่องโหว่ประเภท Out-of-Bounds Write ในส่วนการทำงานของ ebtables Source Network Address Translation (SNAT) Address Resolution Protocol (ARP) Rewrite Path ภายใน Linux Kernel ช่องโหว่นี้เกิดจากการเขียนข้อมูลออกนอกขอบเขตของหน่วยความจำที่กำหนด ทำให้ผู้โจมตีที่สามารถเข้าถึงระบบภายในอาจสามารถทำให้เกิดพฤติกรรมที่ไม่ได้รับอนุญาตของระบบ 1.3 CVE-2025-39964 (CVSS v3.1 : 7.8)[5] เป็นช่องโหว่ประเภท Race Condition ในการทำงานของ AF_ALG Socket ซึ่งเป็นส่วนหนึ่งของ Linux Kernel ที่ใช้สำหรับการประมวลผลการเข้ารหัส (Cryptographic Operations) ช่องโหว่นี้เกิดจากการจัดการการเขียนข้อมูลพร้อมกันที่ไม่เหมาะสม อาจทำให้ผู้โจมตีภายในระบบสามารถทำให้ Kernel เกิดความผิดพลาด ส่งผลให้ระบบหยุดให้บริการ หรือทำให้ผลลัพธ์ของกระบวนการเข้ารหัสเกิดความผิดปกติ ซึ่งอาจกระทบต่อความถูกต้องของข้อมูล (Data Integrity)
2. ระบบที่ได้รับผลกระทบ 2.1 ระบบที่ใช้งาน Linux Kernel เวอร์ชันที่ยังไม่ได้ติดตั้งแพตช์แก้ไขช่องโหว่ดังกล่าว 2.2 ระบบปฏิบัติการ Linux Distribution ที่ใช้ Kernel ซึ่งมีช่องโหว่ – Red Hat Enterprise Linux (RHEL) – Ubuntu – Debian – SUSE Linux Enterprise – Amazon Linux – Distribution อื่นที่ใช้ Linux Kernel รุ่นที่ได้รับผลกระทบ 2.3 ระบบ Server หรืออุปกรณ์ที่ใช้ Linux Kernel สำหรับให้บริการภายในหน่วยงาน – Web Server – Database Server – Application Server – Cloud Infrastructure – Container Host – ระบบ Network Appliance ที่ใช้ Linux Kernel
3. ผลกระทบที่อาจเกิดขึ้น 3.1 ผู้โจมตีที่สามารถเข้าถึงระบบภายในอาจใช้ประโยชน์จากช่องโหว่เพื่อเปิดเผยข้อมูลในหน่วยความจำของ Kernel 3.2 อาจทำให้ระบบปฏิบัติการ Linux หยุดทำงานหรือไม่สามารถให้บริการได้ตามปกติ 3.3 อาจเปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์จากผู้ใช้งานทั่วไปเป็นสิทธิ์ระดับสูง 3.4 ผู้โจมตีอาจใช้สิทธิ์ที่ได้รับเพื่อเข้าถึงไฟล์ ระบบ หรือบริการสำคัญภายในเครื่อง 3.5 หากช่องโหว่ถูกใช้ร่วมกับช่องโหว่อื่น อาจเพิ่มความเสี่ยงต่อการเข้าควบคุมระบบ Linux หรือใช้เป็นจุดเริ่มต้นในการโจมตีระบบอื่นภายในเครือข่าย 3.6 อาจส่งผลกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งาน ของระบบและข้อมูลภายในหน่วยงาน
4. แนวทางการแก้ไขและลดความเสี่ยง 4.1 ตรวจสอบเวอร์ชันของ Linux Kernel ที่ใช้งานภายในหน่วยงาน และอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขจากผู้พัฒนาระบบปฏิบัติการ 4.2 อัปเดต Linux Kernel เป็นเวอร์ชันล่าสุดที่มีแพตช์แก้ไขช่องโหว่โดยเร็ว 4.3 ตรวจสอบประกาศด้านความปลอดภัยจากผู้ให้บริการ Linux Distribution ที่ใช้งาน เช่น Red Hat, Ubuntu, Debian, SUSE และ Amazon Linux เพื่อรับแพตช์ที่เหมาะสม 4.4 ตรวจสอบ Log ของระบบ Linux, Authentication Log และระบบ Monitoring เพื่อค้นหากิจกรรมผิดปกติ 4.5 จำกัดสิทธิ์ของผู้ใช้งานภายในระบบตามหลัก Least Privilege และลดจำนวนบัญชีที่สามารถเข้าถึงระบบระดับสูง 4.6 ตรวจสอบการใช้งาน Service หรือ Module ที่เกี่ยวข้องกับ TLS, ebtables และ AF_ALG หากไม่มีความจำเป็นควรพิจารณาปิดการใช้งาน 4.7 สำรองข้อมูลสำคัญและทดสอบกระบวนการกู้คืนระบบก่อนดำเนินการอัปเดต Kernel 4.8 เพิ่มมาตรการเฝ้าระวังระบบ Linux ที่เปิดให้บริการผ่านเครือข่าย โดยเฉพาะระบบสำคัญที่เชื่อมต่อกับอินเทอร์เน็ต
แหล่งอ้างอิง [1] https://dg.th/b0lvyprmg4 [2] https://dg.th/hbcioxa6sv [3] https://dg.th/uwjboz0xyd [4] https://dg.th/dz31e2ku5o [5] https://dg.th/5x12qmyeur
泰国国家计算机安全事件响应中心 (ThaiCERT) 一直在监测网络威胁形势,并发现美国网络安全和基础设施安全局 (CISA) 已将 Linux 内核中的三个安全漏洞添加到其已知利用漏洞 (KEV) 目录中,因为有证据表明这些漏洞正被用于对易受攻击的系统进行实际攻击。这些漏洞可能允许具有内部系统访问权限的攻击者泄露内存信息、导致系统停机或提升权限以访问更高的系统资源。[1]
1. 漏洞详情[2] 1.1 CVE-2025-39682 (CVSS v3.1: 9.8)[3] 是 Linux 内核中 TLS(传输层安全协议)接收路径进程的异常或例外情况检查不当漏洞。该漏洞由对某些条件的错误检查引起,攻击者可以利用此漏洞,通过系统内的用户帐户泄露内存信息,导致系统停止提供服务(拒绝服务:DoS)。1.2 CVE-2026-53266 (CVSS v3.1: 8.8)[4] 是 Linux 内核中 ebtables 源网络地址转换 (SNAT) 地址解析协议 (ARP) 重写路径进程的越界写入漏洞。该漏洞由超出定义内存边界的数据写入引起。这使得拥有内部系统访问权限的攻击者有可能导致系统执行未经授权的行为。1.3 CVE-2025-39964 (CVSS v3.1:7.8)[5] 是 AF_ALG 套接字操作中的一个竞争条件漏洞,AF_ALG 套接字是 Linux 内核中用于加密操作的一部分。此漏洞是由并发写入处理不当引起的。这可能允许系统内的攻击者导致内核错误,从而造成系统停机或破坏加密操作的结果,进而影响数据完整性。
2. 受影响的系统:2.1 运行尚未修复此漏洞的 Linux 内核版本的系统。2.2 使用存在漏洞内核的 Linux 发行版:– Red Hat Enterprise Linux (RHEL) – Ubuntu – Debian – SUSE Linux Enterprise – Amazon Linux – 其他使用受影响 Linux 内核版本的发行版。2.3 使用 Linux 内核提供内部组织服务的服务器系统或设备:– Web 服务器 – 数据库服务器 – 应用服务器 – 云基础设施 – 容器主机 – 使用 Linux 内核的网络设备。
3. 潜在影响 3.1 能够访问内部系统的攻击者可以利用此漏洞暴露内核内存中的信息。3.2 这可能导致 Linux 操作系统崩溃或无法使用。3.3 攻击者可以利用此漏洞将权限从普通用户提升至高级用户。3.4 攻击者可以利用这些提升的权限访问关键文件、系统服务或其他服务。3.5 如果与其他漏洞结合使用,则可能增加控制 Linux 系统的风险,或成为攻击网络中其他系统的起点。3.6 可能影响组织内系统和数据的机密性、完整性和可用性。
4. 缓解和补救指南:4.1 验证组织内部使用的 Linux 内核版本,并更新到操作系统开发商提供的包含修复程序的版本。4.2 尽快将 Linux 内核更新到包含漏洞补丁的最新版本。4.3 查看 Linux 发行版提供商(例如 Red Hat、Ubuntu、Debian、SUSE 和 Amazon Linux)发布的安全公告,以获取相应的补丁。4.4 检查 Linux 系统日志、身份验证日志和监控系统,以发现异常活动。4.5 使用最小权限原则限制系统上的用户权限,并减少具有高级系统访问权限的帐户数量。4.6 检查与 TLS、ebtables 和 AF_ALG 相关的服务或模块的使用情况;如果不需要,请考虑禁用它们。4.7 在更新内核之前备份重要数据并测试系统恢复流程。4.8 加强对可通过网络访问的 Linux 系统的监控,特别是连接到互联网的关键系统。
参考文献 [1] https://dg.th/b0lvyprmg4 [2] https://dg.th/hbcioxa6sv [3] https://dg.th/uwjboz0xyd [4] https://dg.th/dz31e2ku5o [5] https://dg.th/5x12qmyeur