CISA, aktif sömürülen üç Linux kernel açığı için acil yama uyarısı yayımladı
CISA, üç Linux kernel zaafının ve Zyxel GS1900 yönlendirici açığının aktif şekilde saldırılarda kullanıldığını bildirip kamu kurumlarına günü gününe yama ve adli inceleme zorunluluğu getirdi.
CISA, üç Linux kernel açığının (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682) halihazırda saldırılarda kullanıldığını duyurdu ve federal kurumlara gün sonuna kadar ilgili yamaları ve geçici önlemleri uygulama talimatı verdi. Kurumlardan ayrıca bu zaaflardan etkilenen sistemlerde adli inceleme yapmaları isteniyor.
Bu üç kernel hatasının önem dereceleri orta ile kritik arasında değişiyor ve bunlardan CVE-2025-39964’ün 14 yıldır kernel içinde bulunduğu belirtiliyor. Bu açık, AF_ALG kriptografik soket arayüzünde bir race condition olarak ortaya çıkıyor ve soket başına tutulan durum bilgisinin bozulmasına yol açarak sistem çökmesine ya da kriptografik sonuçların istenmeyen şekilde değişmesine neden olabiliyor.
CVE-2026-53266 ise ebtables SNAT bileşeninde bir out-of-bounds write hatası. Bu hata, ARP adres yeniden yazımı sırasında paylaşılan, dosya destekli belleğin, ilgili paket aralığını yazılabilir hale getirmeden değiştirilmesine imkan tanıyor. CVE-2025-39682’de ise TLS receive path mantığında, sıfır uzunluklu kayıtların yanlış ele alınması sonucu, kTLS kullanıldığında farklı TLS kayıt tiplerinin birlikte işlenebilmesinin önünün açıldığı belirtiliyor.
CISA, bu üç Linux kernel açığının hepsinin gerçek saldırılarda kullanıldığını, ancak olayların ayrıntıları ya da saldırgan gruplar hakkında bilgi paylaşmadığını vurguluyor. Kurumlardan, söz konusu zaaflardan etkilenen varlıklarını sömürü izleri açısından incelemeleri isteniyor. Red Hat, CVE-2025-39682 ve CVE-2026-53266 için kamuya açık exploit kodlarının bulunduğunu doğruladı.
Ayrı olarak, Zyxel GS1900 switch’lerinde tespit edilen CVE-2026-7273 açığı da aktif sömürüldüğü için CISA’nın Known Exploited Vulnerabilities kataloguna eklendi. Bu hata, CGI programında yığın tabanlı bir buffer overflow olarak tanımlanıyor ve LAN erişimi olmayan saldırganların bile özel hazırlanmış HTTP istekleriyle işletim sistemi komutları çalıştırmasına olanak veriyor.
Zyxel, CVE-2026-7273 için 16 Haziran’da güvenlik güncellemeleri yayımladı ve müşterilerine firmware sürümlerini güncellemelerini tavsiye etti. Bu açığın KEV listesine eklenmesinin ardından FCEB kurumlarına, BOD 26-04 kapsamında etkilenen switch’leri Perşembe gününe kadar güvence altına alma zorunluluğu getirildi.
GreyNoise, CVE-2026-7273’ü sömürerek 48 ülkedeki 996 Zyxel GS1900 switch’inden hassas veri sızdıran, Çince konuştuğundan şüphelenilen bir saldırgan gözlemlediğini bildirdi.
Neden önemli
Linux kernel seviyesindeki üç zaafın hem orta hem kritik şiddette olması ve aralarında 14 yıldır var olan bir hatanın bulunması, güncel kernel kullanımının bile tek başına yeterli olmadığını, zamanında yamalamanın ve adli incelemenin kritik hale geldiğini gösteriyor. CISA’nın hem Linux hem de Zyxel GS1900 açıklarını KEV listesine alması ve federal kurumlara sıkı takvimler koyması, bu zaafların gerçek dünyada aktif olarak kullanıldığını ve özellikle altyapı ağ cihazlarının doğrudan hedefte olduğunu ortaya koyuyor. 48 ülkede neredeyse bin cihazdan veri sızdırılabilmesi, yönetim ve erişim kontrolleri doğru yapılmadığında tek bir ağ ekipmanı açığının geniş coğrafyalara yayılan sonuçlar doğurabildiğini netleştiriyor.
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.