ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Linux çekirdeğinin TLS katmanında bulunan bir güvenlik açığını CVE-2025-39682 kimliğiyle Bilinen Sömürülen Açıklar (KEV) listesine ekledi. Listeye 18 Eylül 2026’da alınan kayıt, açığın fidye yazılımı kampanyalarında kullanıldığına dair işaret de taşıyor. Kurumlara ve kullanıcılara verilen kapatma süresi 21 Eylül 2026.
Açık nerede
Hata, çekirdeğin kendi içindeki TLS (kTLS) alım yolunda, net/tls/tls_sw.c dosyasında. Çekirdek geliştiricilerinin açıklamasına göre bir recvmsg() çağrısı ya yalnızca ardışık DATA kayıtlarını ya da tek bir DATA dışı kaydı işlemek zorunda. Aradaki kayıt tipi değiştiğinde döngü kırılıyor ve kayıt rx_list kuyruğuna bırakılıyor. Gözden kaçan köşe durum, kuyruktan gelen ilk kaydın sıfır uzunlukta olması: bu durumda kayıt tipi denetimi atlanıyor ve sonraki TLS kayıtları yanlış sıfır-kopyalama ve kuyruk varsayımlarıyla işleniyor. CISA, zafiyeti “olağan dışı veya istisnai durumlar için hatalı kontrol” sınıfında tanımlıyor.
Etkilenen sürümler ve puanlama
Açık Linux 6.0 sürümüyle geldi (6.0’dan önceki sürümler etkilenmiyor) ve şu sürümlerde kapatıldı: 6.1.149, 6.6.103, 6.12.44, 6.16.4 ve 6.17-rc3. Çekirdek CNA kaydı CVSS 3.1 taban puanını 9.8 (kritik, AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H vektörüyle) veriyor; NVD’nin kendi değerlendirmesi ise 7.1 (yüksek) seviyesinde. Yani hata, ağ üzerinden erişilebilen ve kimlik doğrulama gerektirmeyen bir yol üzerinden tetiklenebiliyor.
Dağıtımlardaki düzeltmeler
Ana akım dağıtımlar yamayı çoktan yayınladı. Ubuntu’da düzeltilmiş çekirdek paketleri 6.8.0-86.87 ve 6.14.0-34.34 sürümleriyle geldi. Debian tarafında bookworm için DSA-6009-1 (6.1.153-1), trixie için DSA-6008-1 (6.12.48-1) duyuruları yayımlandı. Çekirdek ekibi, tek tek yama uygulamak yerine en güncel kararlı çekirdek sürümüne geçmeyi öneriyor.
Son kullanıcı ne yapmalı
kTLS, TLS şifrelemesini kullanıcı alanı yerine doğrudan çekirdekte yapan bir yapı. Bu yüzden açık yalnızca kurumsal sunucuları değil, Linux tabanlı Android cihazları, ev tipi yönlendiricileri, NAS kutularını ve Linux masaüstü kurulumlarını da ilgilendiriyor. Pratik adımlar şöyle:
- Linux masaüstü veya sunucu kullanıyorsanız paket yöneticinizden çekirdek güncellemesini kurun ve sistemi yeniden başlatın.
- Yönlendirici ve NAS üreticilerinin yayınladığı yazılım güncellemelerini kontrol edin; yama yoksa cihazın arayüzünü internete kapatın.
- Android tarafında üretici güncellemelerini bekleyin; cihaz artık güncelleme almıyorsa TLS trafiğine duyarlı işleri o cihazda yapmayın.
- Yama gelmeyen ve ömrünü tamamlamış çekirdek sürümlerinde kalmayın; CISA, destek biten ürünlerin kullanımdan çıkarılmasını öneriyor.
CISA’nın listeye aynı gün eklediği kayıtla birlikte açık, ulusal güvenlik düzeyinde acil kapatılması gereken zafiyetler arasında yer alıyor. Fidye yazılımı işareti taşıyan açıklarda saldırganlar genellikle yamalanmamış sistemleri hedef aldığı için güncellemenin geciktirilmemesi gerekiyor.
Kaynak: CISA KEV · NVD

Deneyimini paylaş
Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?
Yorum yazmak için giriş yap veya aramıza katıl.
Giriş yap ↗︎Üye ol ↗︎