DIQQAT! Linux yadrosidagi uchta zaiflik real hujumlarda faol foydalanilmoqda!

Linux operatsion tizimidan foydalanadigan tashkilotlar diqqatiga! Mutaxassislar Linux yadrosidagi uchta zaiflikdan real hujumlarda faol foydalanilayotganini ma’lum qildi.

2026-yil 18-sentabr kuni CVE-2025-39682, CVE-2026-53266 va CVE-2025-39964 zaifliklari CISA’ning Known Exploited Vulnerabilities (KEV) — amalda ekspluatatsiya qilinayotgan ma’lum zaifliklar katalogiga kiritildi. Mazkur katalogga kiritilish ushbu zaifliklardan real muhitdagi hujumlarda foydalanilganini anglatadi.

Ushbu holat ayniqsa davlat tashkilotlari, ma’lumotlar markazlari, bulutli infratuzilmalar, serverlar, tarmoq qurilmalari va Linux asosida ishlovchi boshqa axborot tizimlari uchun muhimdir. Chunki muammo oddiy dasturdagi xatolik bilan cheklanmay, operatsion tizim yadrosi — kernel darajasidagi mexanizmlarga taalluqlidir.

Tashkilotlardan zaif tizimlarni imkon qadar tezkor yangilash bilan birga, ularning ilgari buzilgan yoki buzilmaganini tekshirish ham talab etiladi.

Nima uchun ushbu zaifliklarga jiddiy e’tibor qaratish kerak?

Linux yadrosi operatsion tizimning eng muhim qismlaridan biri bo‘lib, protsessor, xotira, tarmoq ulanishlari, fayl tizimi va boshqa asosiy resurslar bilan ishlashni boshqaradi.

Shu sababli kernel’dagi zaiflikdan muvaffaqiyatli foydalanish ayrim holatlarda:

  • tizimning ishdan chiqishiga;
  • xotira ma’lumotlarining buzilishiga;
  • xizmat ko‘rsatishning to‘xtashiga;
  • foydalanuvchi huquqlarining oshirilishiga;
  • maxfiy ma’lumotlarga kirishga;
  • ayrim holatlarda esa tizim ustidan kengroq nazorat o‘rnatilishiga

olib kelishi mumkin.

Bundan tashqari, CISA’ning KEV katalogiga kiritilgan zaifliklar oddiy nazariy muammo emas, balki real hujumlarda foydalanilgan zaifliklar sifatida qayd etiladi. Shu sababli ularni keyingi rejalashtirilgan texnik xizmatgacha qoldirish o‘rniga, xavf darajasiga qarab ustuvor tartibda bartaraf etish muhim.

1. CVE-2025-39682 — Linux yadrosining TLS mexanizmidagi zaiflik

Uchta zaiflik orasida alohida e’tibor talab qiladigan muammolardan biri — CVE-2025-39682.

Mazkur zaiflik Linux yadrosidagi kTLS (kernel Transport Layer Security) mexanizmining ma’lumotlarni qabul qilish jarayonida yuzaga keladigan mantiqiy xato bilan bog‘liq. CVE.org ma’lumotlarida ushbu zaiflik uchun CVSS 9.8 bahosi keltirilgan. Red Hat esa o‘z mahsulotlari uchun ta’sirni boshqa ko‘rsatkich bilan baholashi mumkinligini qayd etadi, chunki ochiq kodli komponentlardagi CVSS ko‘rsatkichi ishlab chiqaruvchining konfiguratsiyasi va mahsulotiga bog‘liq bo‘lishi mumkin.

Muammo nimada?

Linux yadrosidagi kTLS ma’lumotlarni qabul qilish vaqtida turli turdagi TLS yozuvlarini qayta ishlaydi. Tizim bir recvmsg() chaqiruvi davomida ma’lum qoidalarga rioya qilishi kerak.

Biroq ayrim maxsus holatlarda uzunligi nolga teng TLS yozuvi qayta ishlash navbatidan (rx_list) olinganda, yadroning ushbu yozuv turini to‘g‘ri aniqlash va keyingi ma’lumotlarni qayta ishlash mexanizmi kutilganidek ishlamasligi mumkin.

Natijada ma’lumotlarni qayta ishlash jarayonida noto‘g‘ri holat yuzaga kelishi ehtimoli paydo bo‘ladi. Muammo aynan kTLS yoqilgan va TCP soketlariga ulangan tizimlar uchun dolzarbdir. Red Hat ma’lumotlariga ko‘ra, ushbu kod yo‘li masofadan ishga tushirilishi mumkin, biroq buning uchun kTLS funksiyasidan foydalanilayotgan bo‘lishi kerak.

Shuning uchun kTLS’dan foydalanadigan internetga ochiq Linux serverlari alohida tekshirilishi lozim.

Tashkilotlar nimalarni tekshirishi kerak?

  • Linux yadrosining ishlab chiqaruvchi tomonidan chiqarilgan xavfsizlik yangilanishi mavjudligini tekshirish;
  • kTLS funksiyasi ishlatilayotgan yoki ishlatilmayotganini aniqlash;
  • internetdan foydalanish imkoniga ega xizmatlarda kTLS konfiguratsiyasini ko‘rib chiqish;
  • tizim jurnallari va kernel xabarlarini tekshirish;
  • yangilanish o‘rnatilgandan so‘ng tizimning tuzatilgan kernel bilan yuklanganini tasdiqlash.

Red Hat vaqtinchalik chorasi sifatida tls modulini yuklashni cheklash imkoniyatini ham ko‘rsatadi, biroq bunday chorani qo‘llashdan oldin ushbu modul tashkilot xizmatlari uchun zarurligi baholanishi kerak.

2. CVE-2026-53266 — ebtables SNAT mexanizmidagi xotira buzilishi

Ikkinchi zaiflik — CVE-2026-53266 — Linux yadrosining tarmoq filtrlash tizimidagi ebtables SNAT mexanizmi bilan bog‘liq.

Ushbu zaiflik ARP paketlaridagi jo‘natuvchining apparat manzilini o‘zgartirish jarayonida maqsad qilingan xotira sohasi yozish uchun xavfsiz ekanini yetarli darajada tekshirmaslik natijasida yuzaga keladi. Red Hat ma’lumotlariga ko‘ra, muayyan bridge/netfilter konfiguratsiyasiga ega tizimlarda mahalliy hujumchi xotira buzilishi, xizmatning to‘xtashi yoki ayrim holatlarda huquqlarni oshirishga olib keluvchi holatni yuzaga keltirishi mumkin.

Zaiflik qanday xavf tug‘diradi?

Linux yadrosi ARP paketini qayta ishlash vaqtida ma’lum ma’lumotlarni o‘zgartirishi mumkin. Muammo shundaki, tegishli xotira qismi yozish uchun tayyor ekanligi to‘liq tekshirilmasdan, unga yangi apparat manzili yozilishi mumkin.

Ayrim maxsus holatlarda bu ma’lumotlar umumiy foydalaniladigan yoki fayl bilan bog‘langan xotira sahifalarida joylashgan bo‘lishi mumkin. Natijada:

  • xotira tarkibi buzilishi;
  • fayl yoki ma’lumotlarning o‘zgarishi;
  • kernel ishdan chiqishi;
  • xizmat ko‘rsatishning to‘xtashi;
  • ayrim sharoitlarda huquqlarni oshirish

kabi oqibatlar yuzaga kelishi mumkin.

Muhim jihati shundaki, ushbu zaiflikdan foydalanish uchun tizimda muayyan ebtables/netfilter qoidalari mavjud bo‘lishi kerak. Shuningdek, Red Hat ma’lumotlariga ko‘ra, hujumchi tegishli tarmoq konfiguratsiyasini o‘zgartira oladigan CAP_NET_ADMIN imkoniyatiga ega bo‘lishi talab qilinishi mumkin.

Bu ayniqsa bridge tarmoqlashidan foydalanadigan virtualizatsiya va konteyner muhitlari uchun muhim.

Vaqtinchalik himoya

Agar rasmiy yangilanishni darhol o‘rnatishning imkoni bo‘lmasa, Red Hat:

  • ARP apparat manzilini o‘zgartiruvchi ebtables SNAT qoidalarini o‘chirib qo‘yish;
  • ARP trafigiga nisbatan ishlaydigan tegishli ebtables SNAT qoidalarini olib tashlash

kabi vaqtinchalik choralarni ko‘rsatadi.

Biroq bu choralar tarmoq xizmatlariga ta’sir qilishi mumkinligi sababli, ularni qo‘llashdan oldin mavjud infratuzilma konfiguratsiyasi baholanishi kerak.

3. CVE-2025-39964 — AF_ALG kriptografik interfeysida poyga holati

Uchinchi zaiflik — CVE-2025-39964 — Linux yadrosining AF_ALG deb nomlanuvchi kriptografik interfeysiga taalluqli.

AF_ALG foydalanuvchi dasturlariga Linux yadrosining kriptografik funksiyalaridan foydalanish imkonini beradi.

Muammo bir xil AF_ALG soketiga bir vaqtning o‘zida bir nechta yozish operatsiyasi yuborilganda yuzaga kelishi mumkin. Bunday holatda ma’lumotlar kutilmagan tarzda aralashib ketishi va soketning ichki holati izdan chiqishi ehtimoli mavjud.

Natijada:

  • tizim yoki xizmatning ishdan chiqishi;
  • kriptografik operatsiya natijalarining buzilishi;
  • ma’lumotlar yaxlitligining buzilishi;
  • ayrim sharoitlarda boshqa xavfsizlik oqibatlari

yuzaga kelishi mumkin.

Ushbu zaiflikning asosiy sababi — bir xil AF_ALG soketidan bir vaqtning o‘zida ikkita yozuvchi foydalanishiga yo‘l qo‘yilganidir. Tuzatishda yozish operatsiyasi uchun eksklyuziv egalik mexanizmi joriy etilib, bir vaqtda faqat bitta yozuvchiga sendmsg() orqali ma’lumot yuborishga ruxsat beriladi.

Red Hat ushbu zaiflik uchun vaqtinchalik choralar sifatida af_alg modulining yuklanishini cheklash imkoniyatini ko‘rsatadi. Biroq kriptografik xizmatlar ushbu modulga bog‘liq bo‘lishi mumkinligi sababli, bunday o‘zgarish ishlab chiqarish tizimida qo‘llanishidan oldin sinovdan o‘tkazilishi kerak.

Uchta zaiflikning asosiy farqi

CVELinux komponentiAsosiy muammoEhtimoliy oqibat
CVE-2025-39682kTLSTLS ma’lumotlarini qayta ishlashdagi mantiqiy xatoTizim xavfsizligi va barqarorligiga ta’sir
CVE-2026-53266ebtables SNATXotiraga noto‘g‘ri yozishXotira buzilishi, DoS, ehtimoliy huquq oshishi
CVE-2025-39964AF_ALGBir vaqtdagi yozishlar o‘rtasidagi poyga holatiTizim ishdan chiqishi va ma’lumotlar yaxlitligining buzilishi

Muhim jihat: har uchala zaiflikning ekspluatatsiya shartlari bir xil emas. Masalan, CVE-2025-39682 kTLS ishlatilishiga bog‘liq bo‘lsa, CVE-2026-53266 muayyan bridge/netfilter konfiguratsiyasini va tegishli vakolatlarni talab qiladi. CVE-2025-39964 esa AF_ALG interfeysidan foydalanadigan tizimlar uchun dolzarbdir.

Shu sababli barcha Linux tizimlariga bir xil chorani qo‘llash o‘rniga, avvalo qaysi xizmatlar va kernel funksiyalari amalda ishlatilayotganini aniqlash maqsadga muvofiq.

Tashkilotlar qanday choralar ko‘rishi kerak?

1. Linux yadrosini zudlik bilan yangilang

Linux distributivlari tomonidan chiqarilgan xavfsizlik yangilanishlarini o‘rnating.

Muhim: faqat kernel versiyasining raqamiga qarab zaif yoki himoyalangan deb xulosa qilmaslik kerak. Ubuntu, Debian, Red Hat Enterprise Linux, SUSE va boshqa distributivlar xavfsizlik tuzatishlarini o‘z paketlariga turli vaqtda va turli versiya raqamlarida kiritishi mumkin.

Shuning uchun tegishli distributivning rasmiy xavfsizlik byulletenlari va paketlarini tekshirish lozim.

2. Yangilanishdan keyin serverni qayta yuklang

Kernel yangilangandan keyin server hali ham eski kernel bilan ishlayotgan bo‘lishi mumkin.

Shuning uchun:

  • o‘rnatilgan kernel paketini;
  • tizim qayta yuklangandan keyingi faol kernel versiyasini;
  • yangilanishning muvaffaqiyatli qo‘llanganini

alohida tekshirish kerak.

3. kTLS, ebtables va AF_ALG ishlatilishini aniqlang

Tizim administratorlari quyidagi savollarga javob topishi lozim:

  • kTLS qaysi server va xizmatlarda ishlatilmoqda?
  • ebtables yoki bridge netfilter qoidalari mavjudmi?
  • ARP trafigiga nisbatan SNAT ishlatiladimi?
  • AF_ALG interfeysidan foydalanadigan dastur yoki xizmatlar mavjudmi?
  • ushbu funksiyalarga kim va qanday vakolat bilan murojaat qila oladi?

Bu ma’lumotlar zaiflikning amaldagi ta’sir doirasini aniqlashga yordam beradi.

4. CAP_NET_ADMIN vakolatlarini qayta ko‘rib chiqing

Ayniqsa konteynerlar va virtualizatsiya muhitida CAP_NET_ADMIN vakolatiga ega jarayonlar va konteynerlarni tekshirish muhim.

Keraksiz hollarda ortiqcha Linux capability’larini berishdan saqlanish kerak.

5. Kernel va tizim jurnallarini tahlil qiling

Yangilanishni o‘rnatish bilan ish tugamaydi.

Agar tizim uzoq vaqt davomida zaif holatda ishlagan bo‘lsa, xavfsizlik xodimlari:

  • kutilmagan kernel xatolari;
  • tizimning sababsiz qayta yuklanishi;
  • noodatiy privilege escalation holatlari;
  • yangi yoki o‘zgartirilgan netfilter qoidalari;
  • shubhali tarmoq konfiguratsiyasi;
  • noma’lum jarayonlar;
  • konteyner yoki namespace’lar bilan bog‘liq noodatiy faoliyat

kabi belgilarni tekshirishi kerak.

6. Yangilashdan oldin mavjud dalillarni saqlang

Agar tizimdan real hujumda foydalanilgan bo‘lishi mumkinligiga shubha bo‘lsa, barcha loglarni o‘chirib yubormasdan yoki tizimni keraksiz ravishda qayta o‘rnatmasdan oldin tegishli dalillarni saqlash maqsadga muvofiq.

Xususan:

  • autentifikatsiya jurnallari;
  • kernel loglari;
  • tarmoq trafigiga oid ma’lumotlar;
  • EDR/XDR telemetriyasi;
  • firewall va IDS/IPS loglari;
  • tizim konfiguratsiyasi;
  • foydalanuvchi va imtiyozlar o‘zgarishlari

saqlanishi kerak.

Faqat yangilashning o‘zi yetarlimi?

Har doim ham emas.

CISA’ning KEV katalogiga kiritilishi ushbu zaifliklarning real hujumlarda ekspluatatsiya qilinganini bildiradi. Shuning uchun tashkilotning Linux serveri zaif versiyada bo‘lgan bo‘lsa, uni shunchaki yangilab qo‘yish bilan cheklanib qolmasdan, yangilanish o‘rnatilishidan oldingi davrda tizimga hujum qilingan-qilinmaganini ham tekshirish muhim.

Agar shubhali faoliyat aniqlansa, tizimni izolyatsiya qilish, dalillarni saqlash va hodisani tekshirish jarayonini boshlash lozim.

Linux yadrosidagi CVE-2025-39682, CVE-2026-53266 va CVE-2025-39964 zaifliklarining CISA KEV katalogiga kiritilishi tashkilotlar uchun jiddiy ogohlantirish hisoblanadi. Ularning har biri Linux yadrosining turli funksiyalariga taalluqli bo‘lib, ekspluatatsiya shartlari va ehtimoliy oqibatlari ham bir-biridan farq qiladi.

Ayniqsa, kTLS ishlatiladigan serverlar, bridge/netfilter konfiguratsiyasiga ega tizimlar, konteyner va virtualizatsiya infratuzilmalari hamda AF_ALG’dan foydalanadigan xizmatlar alohida tekshirilishi lozim.

Tashkilotlar uchun asosiy tavsiya: Linux yadrosini ishlab chiqaruvchi tomonidan taqdim etilgan xavfsizlik yangilanishlari bilan imkon qadar tezroq yangilash, serverlarni tuzatilgan kernel bilan qayta ishga tushirish, faol kernel versiyasini tasdiqlash va yangilanishdan oldingi davr bo‘yicha xavfsizlik tekshiruvini o‘tkazish.

Unutmang: zaiflikni bartaraf etish — himoyaning birinchi bosqichi. Tizim allaqachon buzilgan yoki buzilmaganini aniqlash esa ikkinchi, muhim bosqichdir.