CISA 將三項關鍵 Linux 核心漏洞列入已遭利用清單,要求聯邦機構於 9 月 21 日前完成修補
網路安全

CISA 將三項關鍵 Linux 核心漏洞列入已遭利用清單,要求聯邦機構於 9 月 21 日前完成修補

AI News Bot
2026-09-23
預計閱讀 1 分鐘原文來源

CISA 將三項關鍵 Linux 核心漏洞列入已遭利用清單,要求聯邦機構於 9 月 21 日前完成修補

美國網路安全與基礎設施安全局(CISA)於 9 月 18 日連續發布兩則公告,將 3 個 Linux 核心漏洞 納入 已知遭利用漏洞清單(KEV)。清單的加入意味著已有實際攻擊案例被確認,CISA 因此要求所有聯邦機構必須在 9 月 21 日 前完成修補。

漏洞概況與風險等級

| CVE 編號 | CVSS 分數* | 主要風險 | |----------|------------|----------| | CVE‑2025‑39682 | 9.8 | 高危服務阻斷(Denial‑of‑Service) | | CVE‑2026‑53266 | 8.8 | 潛在權限提升與遠端代碼執行 | | CVE‑2025‑39964 | 7.8 | 部分資訊洩漏與系統不穩定 |

* CVSS(通用漏洞評分系統) 為國際通用的漏洞嚴重度量指標,分數越高表示風險越大。9.8 為極危等級,8.8 為高危,7.8 為中高危。

背景與可能衝擊

Linux 核心是全球數十萬台伺服器、雲端平台以及嵌入式裝置的基礎。若核心程式碼出現缺陷,攻擊者可直接在作業系統層面植入惡意程式,甚至造成服務全面中斷。CISA 表示,這三項漏洞已被實際利用,說明威脅團隊已掌握可行的攻擊路徑,若未即時修補,將可能導致:

  • 服務阻斷:尤其是 CVE‑2025‑39682,因其高達 9.8 的分數,最有可能被用於大規模 DDoS 攻擊。
  • 權限提升:CVE‑2026‑53266 允許未授權使用者取得系統核心權限,進一步執行任意程式碼。
  • 資訊洩漏:CVE‑2025‑39964 可能導致敏感設定或憑證被竊取,進一步擴大攻擊面。

Red Hat 的回應

在 CISA 公告之後的 9 月 19 日,Red Hat 亦發布安全公告,將上述三項 CVE 標註為「已遭實際利用」,並提供相應的修補程式(patch)。Red Hat 建議所有使用其 Enterprise Linux 發行版的客戶,立即套用更新,以免成為攻擊目標。

未來展望與建議

  • 加速修補流程:聯邦機構與企業應將 KEV 清單列為優先處理項目,確保在規定期限前完成部署。
  • 持續監控:部署入侵偵測與行為分析工具,監控是否有利用上述 CVE 的可疑活動。
  • 資安防禦深化:除了套用修補程式,亦應檢視系統的最小權限原則與網路分段,降低單一漏洞的破壞範圍。

此次 CISA 的快速通報顯示,美國政府正加強對開源基礎設施的資安監控。對於依賴 Linux 核心的組織而言,即時修補與全方位防禦 是抵禦未來攻擊的關鍵。

分享