3 ranjivosti Linux jezgra koje se aktivno iskorištavaju
Otkrivene ranjivosti u jezgru operativnog sistema Linux uvrštene su u KEV katalog agencije CISA, nakon što su se pojavili dokazi o ciljanim napadima zlonamjernih aktera koji iskorištavaju oštećenja memorije i ranjivosti TLS protokola. Ovi ranjivosti tako nisu više samo teoretski rizik, već su postali aktivno oružje koje zahtijeva hitnu pažnju stručnjaka za odbranu sistema, težeći hitne nadogradnje jezgra sistema radi sprječavanja neovlaštenog pristupa i preuzimanja kontrole nad sistemom.

3 ranjivosti Linux jezgra koje se aktivno iskorištavaju; Source: Nano Banana 2
LINUX RANJIVOSTI JEZGRA SISTEMA
Svjedočimo naglom porastu ciljanih napada u domenu sajber bezbjednosti, pri čemu su nedavna otkrića pokazala da su ranjivosti u jezgru operativnog sistema Linux postale glavna meta zlonamjernih aktera koji iskorištavaju oštećenja memorije i propuste specifične za pojedine protokole. Ovi nedostaci, poput onih u TLS putanji za prijem podataka, stvaraju puteve za neovlašteni pristup koji mogu narušiti stabilnost čitavih infrastruktura i time zahtijevati hitnu reakciju bezbjednosnih timova.
Potvrda hitnosti stigla je kroz svrstavanje tri ranjivosti u jezgru Linux operativnog sistema u KEV katalog agencije CISA, jer su ovi propusti, ocijenjeni ocjenama od 7.8 do 9.8 prema CVSS skali, proglašeni za hitno otklanjanje prema direktivi BOD 26-04. Iako sigurnosna upozorenja proizvođača, poput onih kompanije Red Hat, potvrđuju aktivno iskorištavanje, preplitanje rokova za uvođenje ispravki i vektora napada u stvarnom okruženju predstavlja neizvjesnu ravnotežu, ostavljajući organizacije na tankoj liniji između poštovanja propisa i ugrožavanja sistema.
“Ova CVE ranjivost predstavlja visok rizik, a u javnosti su već dostupni alati za iskorištavanje ovog propusta. Otklonite ovu ranjivost s visokim prioritetom.”
– Red Hat –
Kritični propusti u jezgru operativnog sistema Linux
Agencija za sajber bezbjednost i zaštitu infrastrukture Sjedinjenih Američkih Država (eng. U.S. Cybersecurity and Infrastructure Security Agency – CISA) podigla je nivo rizika za tri ranjivosti u jezgru operativnog sistema Linux, označivši ih kao aktivno korištene u napadima u stvarnim uslovima. Ovi propusti, među kojima se ističe CVE-2025-39682 sa ocjenom 9,8 prema CVSS skali, ukazuju na rastuću prijetnju jer mogu omogućiti daljinsko izvršavanje kôda ili podizanje nivoa privilegija. Takva mogućnost podizanja privilegija direktno doprinosi njihovom brzom uključivanju u zvanične evidencije prijetnji.
Njihovo uključivanje u KEV katalog potvrđuje činjenicu da se već koriste u operativnim okruženjima, što zahtijeva hitnu pažnju organizacija koje se oslanjaju na sisteme zasnovane na Linux operativnom sistemu. Ozbiljnost ovih propusta dodatno se pojačava njihovom sposobnošću da zaobiđu tradicionalne mjere bezbjednosti, ostavljajući kritičnu infrastrukturu izloženom ciljanim napadima zlonamjernih aktera. Razumijevanje mehanizama tih napada zahtijeva detaljan uvid u specifične vektore koje je agencija CISA već identifikovala.
Među tim vektorima, propust CVE-2025-39682 specifično se odnosi na nepravilnu obradu zapisa nulte dužine na putanji za prijem TLS podataka. Iako druga dva propusta, CVE-2026-53266 i CVE-2025-39964, nose niže ocjene prema CVSS skali, njihovo prisustvo u KEV katalogu ukazuje na širi obrazac rizika od iskorištavanja povezanog sa jezgrom operativnog sistema Linux. Uprkos tome što tehnički opisi u zvaničnim upozorenjima izostaju, ovaj širi obrazac rizika nameće jasan imperativ za organizacije.
Nedostatak detaljnih tehničkih opisa u upozorenju agencije CISA naglašava važnost da organizacije daju prioritet otklanjanju propusta, umjesto da se oslanjaju na neprovjerene analize. Ovo podizanje nivoa rizika ističe sve veću složenost ranjivosti u jezgru sistema, koje sve češće služe kao tačke ulaza za napredne sajber operacije. Usmjerenost KEV kataloga na ove propuste dodatno potvrđuje potrebu za neprekidnim praćenjem stanja u Linux operativnom okruženju, kako u javnom, tako i u privatnom sektoru.
Načini iskorištavanja ranjivosti
Iskorištavanje ranjivosti u jezgru operativnog sistema Linux često zavisi od specifičnih tehničkih putanja, kao u ovom slučaju poput putanje za prijem TLS podataka (CVE-2025-3968), gdje nepravilna obrada mrežnih paketa može pokrenuti oštećenje memorije. Ovaj mehanizam omogućava zlonamjernim akterima da ubace zlonamjerni sadržaj kroz mrežna okruženja, koristeći propuste koji zaobilaze uobičajene provjere jezgra sistema.
Upravo ta sposobnost zaobilaženja uobičajenih provjera čini ove propuste posebno podmuklim, jer se oslanjaju na radnje na niskom nivou, čineći njihovo otkrivanje i ublažavanje složenim. Prisustvo ovih putanja naglašava kako se jezgro može pretvoriti u oružje za ugrožavanje okruženja bez potrebe za visokim nivoom ovlaštenja, što takve ranjivosti čini posebno privlačnim za napade usmjerene na dublje slojeve sistema.
Ovi dublji slojevi obuhvataju i druge kritične vektore, poput prevođenja mrežnih adresa putem ebtables SNAT ARP rewrite (CVE-2026-53266) i stanja trke u AF_ALG (CVE-2025-39964), koji koriste vremenska odstupanja u kriptografskim operacijama. Navedeni propusti omogućavaju izmjenu stanja jezgra kroz takve mehanizme, stvarajući prilike za neovlašteni pristup ili preuzimanje podataka.
Međusobno preplitanje upravo ovih mehanizama ističe slojevitu prirodu ranjivosti u jezgru, gdje naizgled beznačajna projektna rješenja mogu postati tačke ulaza za složene napade. Raščlanjivanjem ovih tehničkih putanja postaje jasno kako jezgro ostaje glavno žarište za zlonamjerne aktere koji nastoje ugroziti njegove ključne komponente.
CISA operativna direktiva za hitno djelovanje
Uključivanje ranjivosti u jezgru operativnog sistema Linux u KEV katalog agencije CISA naglašava ključni pomak u prioritetima sajber bezbjednosti, zahtijevajući od saveznih agencija u Sjedinjenim Američkim Državama da otklone ove propuste u strogom roku od 72 sata. Operativna direktiva BOD 26-04 nalaže saveznim agencijama da ubrzaju otklanjanje navedenih ranjivosti, tretirajući ih kao prijetnje visokog prioriteta koje zahtijevaju hitnu pažnju.
Svaka neaktivnost unutar zadatog roka mogla bi izložiti sisteme aktivnom iskorištavanju, čime se dodatno povećavaju rizici po infrastrukturu i bezbjednost podataka. Takav pristup odražava širu strategiju agencije CISA da poveže upravljanje ranjivostima sa trendovima napada u stvarnim uslovima, osiguravajući da navedeni propusti ne budu zanemareni u procjenama operativnog rizika.
Upravo te procjene operativnog rizika dodatno se usložnjavaju naglaskom agencije na forenzičku analizu, koja nalaže istrage o tome da li su ranjivosti u jezgru sistema Linux već iskorištene. Pogođene organizacije moraju ići dalje od same primjene ispravki, pomno ispitujući sistemske zapise i ponašanje u potrazi za znacima ugrožavanja.
Taj dvostruki fokus na brzo otklanjanje propusta i analizu nakon incidenta ističe složenost rješavanja navedenih bezbjednosnih ranjivosti, koje često služe kao tačke ulaza za dublji prodor u sistem. Povezujući ažuriranja KEV kataloga sa operativnim direktivama, agencija CISA dodatno učvršćuje nužnost tretiranja ranjivosti u jezgru sistema kao temeljnog elementa nacionalne odbrane u sajber prostoru, čega u Bosni i Hercegovini hronično nedostaje.
Odgovori proizvođača i potvrda iskorištavanja
Potvrda aktivnog iskorištavanja od strane kompanije Red Hat naglašava hitnost otklanjanja ranjivosti u jezgru operativnog sistema Linux, pri čemu bezbjednosna upozorenja ističu potrebu za hitnom reakcijom na pogođenim sistemima. Ažuriranja ovog proizvođača ukazuju na potrebu da organizacije povežu strategije primjene ispravki sa širim kontekstom navedenih bezbjednosnih propusta, koji i dalje ostaju glavno žarište za zlonamjerne aktere, što direktno uslovljava način na koji se ove prijetnje provjeravaju.
Iako uključivanje u KEV katalog agencije CISA ukazuje na iskorištavanje, uloga kompanije Red Hat u provjeri ovih prijetnji daje na težini nužnosti za prioritetnim otklanjanjem propusta u različitim infrastrukturnim okruženjima, a ta potreba postaje još izraženija kada se u obzir uzmu i javno dostupni alati namijenjeni njihovom iskorištavanju.
Prisustvo višestrukih upozorenja i javnih objava takvih alata dodatno pojačava nivo rizika vezanog za jezgro operativnog sistema Linux, čak i kada određeni propusti ostaju izvan KEV kataloga. Istraživači sajber bezbjednosti identifikovali su dodatne ranjivosti, poput DirtyAH6 (CVE-2026-80844), TUNderflow (CVE-2026-81000), PPPoEject (CVE-2026-68121) i DiagSpill (CVE-2026-74469), koje, iako još nisu potvrđene kao aktivno iskorištavane, doprinose rastućem prostoru rizika povezanom sa Linux operativnim okruženjem, stvarajući nesklad između zvaničnih evidencija i stvarnog stanja na terenu.
Upravo ta razlika između unosa u katalogu i širih objava odražava složenost procjene statusa iskorištavanja u stvarnim uslovima, naročito za organizacije koje upravljaju raznovrsnim sistemima.
ZAKLJUČAK
Ažuriranje KEV kataloga agencije CISA naglašava rastući trend: ranjivosti u jezgru operativnog sistema Linux sve češće postaju glavno žarište za zlonamjerne aktere. Uključivanje identifikatora CVE-2025-39682, CVE-2026-53266 i CVE-2025-39964 označava ubrzanje razvoja alata za iskorištavanje, pri čemu zlonamjerni akteri koriste oštećenja memorije i stanja trke kako bi zaobišli tradicionalne mjere odbrane, što zahtijeva dublje razumijevanje mehanizama na niskom nivou.
Takvi propusti, često skriveni u navedenim mehanizmima, izlažu kritičnu infrastrukturu rizicima koji nadilaze uobičajene prijetnje na nivou aplikacija, zahtijevajući dublje procjenjivanje stanja u jezgru sistema, što se jasno ogleda u načinu na koji se ovi propusti označavaju i prate kroz nova zasebna upozorenja.
Razdvajanje novih unosa u KEV katalogu u zasebna upozorenja odražava hitnost koju agencija CISA dodjeljuje ovim prijetnjama, dok šire okruženje otkriva paralelno otkriće još četiri ranjivosti u jezgru operativnog sistema Linux, čime se dodatno usložnjava cjelokupni prostor otklanjanja propusta.
Iako te novootkrivene ranjivosti još nisu označene kao aktivno iskorištene, njihovo postojanje naglašava da one mogu predstavljati mnogo veću, nedovoljno dokumentovanu površinu napada, što nameće potrebu za temeljitijim pristupom koji prevazilazi puko ažuriranje softvera i zahtijeva forenzička istraživanja.
Upravo takva forenzička istraživanja, koja nalaže agencija CISA, ističu pomak u strategijama odgovora na incidente, gdje sama primjena ispravki više nije dovoljna. Organizacije sada moraju procijeniti da li su ranjivosti u jezgru već ugrozile njihove sisteme, što je proces koji zahtijeva specijalizovane alate i stručnost. Ovaj dvostruki fokus na hitno djelovanje i dugoročnu analizu sugeriše da propusti u jezgru sistema nisu izolovani incidenti, već dio šireg sistemskog izazova.
PREPORUKE
Ranjivosti Linux jezgra predstavljaju značajan rizik po integritet i bezbjednost sistema, pri čemu CISA izričito povezuje tri kritična propusta sa aktivnim iskorištavanjem. Ove ranjivosti, zahtijevaju hitnu pažnju zbog svog potencijala za napade u stvarnom okruženju. Ranjivosti Linux jezgra ostaju prioritet za organizacije, jer njihovo iskorištavanje može dovesti do ozbiljnih narušavanja bezbjednosti, uključujući neovlašten pristup i ugrožavanje podataka. U nastavku slijede preporuke koje mogu pomoći u zaštiti ugroženih Linux sistema:
-
Svi sistemi na kojima rade pogođene Linux distribucije trebaju odmah instalirati ispravke koje su obezbijedili proizvođači za CVE-2025-39682, CVE-2026-53266 i CVE-2025-39964. Odlaganje ažuriranja povećava izloženost iskorišćavanju.
-
Sistemi koji koriste TLS rasterećenje jezgra treba da budu prioritet za sanaciju, posebno u višekorisničkim okruženjima gdje zajednički resursi pojačavaju rizik.
-
Pored primjene ispravki, istražiti sisteme za znake iskorištavanja, kako bi se na vrijeme zaustavilo potencijalno širenje napada.
-
Iako KEV katalog agencije CISA uključuje samo tri ranjivosti, druge otkriveni ranjivosti takođe zahtijevaju oprez, čak i ako aktivno iskorištavanje još nije potvrđeno.
-
Tretirati sve navedene KEV unose kao visokoprioritetne, usklađujući se sa smjernicama agencije CISA, u nedostatku lokalnih smjernica za proaktivne strategije sanacije.
-
Pratiti bezbjednosna obavještenja kompanije Red Hat za korake umanjivanja rizika. Kompanija Red Hat je potvrdila iskorištavanje ovih ranjivosti, pa konsultovanje njihove dokumentacije za smjernice specifične za pojedinačne distribucije je dobar izbor za zaštitu Linux okruženja.
-
Sarađivati blisko sa dobavljačima Linux distribucija kako bi se potvrdila dostupnost ispravki i obezbijedila kompatibilnost sa postojećom infrastrukturom.
-
Pripremiti osoblje za reagovanje u slučaju potencijalnih narušavanja bezbjednosti vezanih za ranjivosti Linux jezgra, uključujući neovlašteno preuzimanje podataka i ugrožavanje integriteta.
-
Koristiti alatke za skeniranje kako bi se identifikovali sistemi bez primijenjenih ispravki i odredio prioritet sanacije na osnovu CVSS rezultata i dokaza o iskorišćavanju.
-
Ako je hitna primjena ispravki neizvodljiva, izolovati pogođene sisteme od kritičnih mreža kako bi se umanjili rizici od bočnog kretanja.
-
Prilikom procjene rizika uzeti u obzir aplikacije koje se oslanjaju na module jezgra ili programske okruženja koji mogu biti pogođeni ovim ranjivostima.
-
Redovno simulirati napade koji ciljaju ranjivosti Linux jezgra kako bi se potvrdila efikasnost ispravki i identifikovali preostali rizici.
-
Analizirati sistemske zapise događaja u potrazi za anomalijama koje mogu ukazivati na pokušaje iskorištavanja navedenih ranjivosti.
-
Pratiti izvore obavještajnih podataka o prijetnjama, uključujući i informacije o kampanjama aktivnog iskorištavanja koje ciljaju ranjivosti Linux jezgra.
-
Sarađivati sa stručnjacima iz oblasti sajber bezbjednosti koji otkrivaju nove ranjivosti, kako bi se preduhitrile potencijalne prijetnje koje se još nisu počele iskorištavati.












