Η CVE-2026-53266 στον Linux Kernel προστέθηκε στον κατάλογο Known Exploited Vulnerabilities της CISA, καθώς συνδέεται με ενεργή εκμετάλλευση. Η ευπάθεια βρίσκεται στον κώδικα ebtables SNAT και μπορεί να οδηγήσει σε αλλοίωση μνήμης, διακοπή λειτουργίας ή τοπική κλιμάκωση δικαιωμάτων.

Η καταχώριση αφορά συστήματα όπου χρησιμοποιούνται γέφυρες δικτύου και κανόνες ebtables για αλλαγή της διεύθυνσης υλικού σε πακέτα ARP. Η επίθεση δεν αφορά κάθε εγκατάσταση Linux, όμως η παρουσία του σχετικού κανόνα σε διακομιστές, υπερεπόπτες ή υποδομές κοντέινερ αυξάνει σημαντικά την προτεραιότητα της ενημέρωσης.
Δείτε επίσης: ZcopyReaper: Ευπάθεια στον Linux Kernel οδηγεί σε πρόσβαση root
Πώς λειτουργεί το ebtables SNAT στον Linux Kernel
Το πρόβλημα εντοπίζεται στο προαιρετικό πεδίο της διεύθυνσης αποστολέα υλικού ενός ARP πακέτου. Ο κώδικας του ebtables SNAT επιχειρεί να γράψει τη νέα διεύθυνση μέσω της συνάρτησης skb_store_bits(), χωρίς να έχει προηγουμένως επιβεβαιώσει ότι η αντίστοιχη περιοχή μνήμης είναι εγγράψιμη.
Σε συγκεκριμένη διάταξη, το τμήμα του πακέτου μπορεί να βρίσκεται σε μη γραμμικό κομμάτι buffer που υποστηρίζεται από σελίδα αρχείου η οποία έχει εισαχθεί μέσω splice. Τότε η εγγραφή της διεύθυνσης MAC δεν περιορίζεται στο αναμενόμενο αντίγραφο δεδομένων και μπορεί να τροποποιήσει απευθείας την υποκείμενη σελίδα. Η επίσημη εγγραφή της CVE-2026-53266 περιγράφει τη διόρθωση ως έλεγχο εγγραφιμότητας πριν από την ανάγνωση και την αλλαγή της περιοχής ARP.
Η συνέπεια εξαρτάται από τη διαμόρφωση του συστήματος και τα δικαιώματα του εισβολέα. Η τεχνική αλυσίδα μπορεί να προκαλέσει καταστροφή μνήμης του πυρήνα, κρασάρισμα ή άρνηση υπηρεσίας. Σε περιβάλλοντα όπου ο εισβολέας διαθέτει ήδη περιορισμένο τοπικό λογαριασμό, υπάρχει επίσης κίνδυνος κλιμάκωσης σε υψηλότερα δικαιώματα.

Ενεργή εκμετάλλευση και εύρος κινδύνου
Η CVE-2026-53266 έχει βαθμολογία 8,8 και χαρακτηρίζεται υψηλής σοβαρότητας από την καταχώριση του CVE. Παράλληλα, η CISA την πρόσθεσε στις 18 Σεπτεμβρίου 2026 στον κατάλογο KEV, με προθεσμία άμεσης αντιμετώπισης για τους οργανισμούς που υπάγονται στις σχετικές οδηγίες. Η σελίδα της CISA για την CVE είναι το σημείο αναφοράς για την κατάσταση εκμετάλλευσης.
Το σενάριο είναι πιο περιορισμένο από μια γενική απομακρυσμένη ευπάθεια, επειδή απαιτεί πρόσβαση σε σύστημα με συγκεκριμένους κανόνες γεφύρωσης και ebtables SNAT που επεξεργάζονται ARP. Ωστόσο, αυτές οι ρυθμίσεις εμφανίζονται σε δικτυακές συσκευές, υποδομές εικονικοποίησης και ορισμένα περιβάλλοντα φιλοξενίας ή κοντέινερ. Η τεχνική ομάδα του SecNews επισημαίνει ότι η επιβεβαίωση της διαμόρφωσης είναι απαραίτητη, όχι λόγος αναβολής.
Δείτε επίσης: CVE-2026-53362: Linux Kernel ευπάθεια απειλεί την απομόνωση κοντέινερ
Τι πρέπει να κάνουν οι διαχειριστές
Πρώτο βήμα είναι η απογραφή των συστημάτων Linux που χρησιμοποιούν bridge netfilter, ebtables ή κανόνες SNAT για ARP. Οι διαχειριστές πρέπει να ελέγξουν αν η εγκατάσταση περιλαμβάνει τη διορθωμένη έκδοση του πυρήνα από το κανάλι της διανομής τους, επειδή το CVE δεν δίνει έναν ενιαίο αριθμό έκδοσης για όλες τις διανομές. Η ανάλυση της Red Hat συνιστά αναβάθμιση σε υποστηριζόμενη έκδοση και αναφέρει ότι οι διορθώσεις εξαρτώνται από το προϊόν και τη διανομή.
Μέχρι να ολοκληρωθεί η ενημέρωση, μπορεί να εφαρμοστεί προσωρινός περιορισμός: απενεργοποίηση της αλλαγής διεύθυνσης ARP στους κανόνες ebtables SNAT ή αφαίρεση κανόνων SNAT που επεξεργάζονται ARP σε γέφυρες. Το μέτρο πρέπει να δοκιμαστεί προσεκτικά, επειδή ενδέχεται να επηρεάσει τη λειτουργία δικτύων και εικονικών μηχανών.

Δείτε επίσης: CISA KEV: Νέες ευπάθειες σε NetScaler, Linux και SQL Server
Παράλληλα με το patching, χρειάζεται έλεγχος των αρχείων καταγραφής για ασυνήθιστες αλλαγές σε κανόνες ebtables, απρόσμενες διεργασίες με αυξημένα δικαιώματα, κρασαρίσματα του πυρήνα και νέες συνδέσεις από λογαριασμούς χαμηλού προνομίου. Σε υποδομές με πολλούς ενοικιαστές ή κοντέινερ, η τμηματοποίηση και η ελαχιστοποίηση των τοπικών δικαιωμάτων μειώνουν την πιθανότητα πλευρικής επίθεσης.
Οι ομάδες ασφάλειας καλό είναι να κρατήσουν αντίγραφο της τρέχουσας ρύθμισης πριν από οποιαδήποτε αλλαγή, ώστε να μπορούν να συγκρίνουν τους κανόνες μετά την εγκατάσταση του νέου πυρήνα. Η παρακολούθηση των κλήσεων προς το bridge netfilter, των αποτυχιών σε υπηρεσίες δικτύου και των απρόσμενων επανεκκινήσεων βοηθά στον εντοπισμό συμπτωμάτων που δεν εμφανίζονται ως κλασική απομακρυσμένη επίθεση. Ιδιαίτερη προσοχή χρειάζονται οι κόμβοι που φιλοξενούν πολλούς πελάτες ή workloads με διαφορετικά επίπεδα εμπιστοσύνης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Για οργανισμούς που εφαρμόζουν τις απαιτήσεις της CISA, η αντιμετώπιση πρέπει να συνοδεύεται από τεκμηρίωση: ποια συστήματα ελέγχθηκαν, ποιοι κανόνες βρέθηκαν και πότε εγκαταστάθηκε η ενημέρωση. Η καταγραφή αυτή διευκολύνει και την αναζήτηση πιθανής εκμετάλλευσης σε περιβάλλοντα όπου η ευπάθεια παρέμεινε ενεργή για κάποιο διάστημα.
Η καταχώριση στην KEV δεν σημαίνει ότι κάθε Linux διακομιστής έχει παραβιαστεί, αλλά ότι η ευπάθεια πρέπει να αντιμετωπιστεί με βάση την πραγματική έκθεση. Η άμεση εγκατάσταση των ενημερώσεων της διανομής, η προσωρινή απενεργοποίηση των ευάλωτων κανόνων και η αναζήτηση ενδείξεων παραβίασης είναι τα βασικά βήματα για την προστασία από την CVE-2026-53266.
