Bagaimana CISA Menangani Kerentanan di Linux Kernel
Cybersecurity and Infrastructure Security Agency (CISA) di Amerika Serikat baru saja mengumumkan penambahan tiga kerentanan di Linux ke dalam katalog Kerentanan yang Telah Dieksploitasi (KEV). Ini menunjukkan bahwa kerentanan ini sudah dimanfaatkan secara aktif, sekaligus memberikan tenggat waktu bagi lembaga pemerintah untuk memperbaiki atau menghentikan penggunaan produk yang terpengaruh.
Tiga kerentanan yang dimaksud adalah CVE-2025-39682 (skor keparahan 9.8/10 – kritis), CVE-2026-53266 (skor keparahan 8.8/10 – tinggi), dan CVE-2025-39964 (skor keparahan 7.8/10 – tinggi). Semua kerentanan ini sudah diperbaiki di kernel Linux. CVE-2025-39682 telah diperbaiki di rilis stabil 6.1.149, 6.6.103, 6.12.44, dan 6.16.4, sementara CVE-2025-39964 di versi 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49, dan 6.16.9. CVE-2026-53266 sudah diperbaiki di upstream dan di-backport ke cabang kernel distribusi yang didukung, termasuk 5.10.259, 6.1.176, dan 6.12.94.
Kerentanan pertama adalah masalah pemiksaan yang tidak tepat untuk kondisi luar biasa di TLS receive patch, yang memungkinkan aktor ancaman tidak terautentikasi untuk melakukan pengungkapan memori atau serangan denial-of-service (DoS). Kerentanan kedua (CVE-2026-53266) adalah kerentanan penulisan di luar batas dalam ebtables Source Network Address Translation (SNAT) Address Resolution Protocol (ARP) rewrite patch, yang memungkinkan penyerang lokal untuk meningkatkan privilese atau melakukan serangan DoS.
Sementara kerentanan ketiga (CVE-2025-39964) adalah flaw kondisi race yang memungkinkan penulisan secara bersamaan ke socket AF_ALG yang sama, sehingga dapat menyebabkan aktor jahat lokal menjatuhkan sistem atau merusak hasil operasi kriptografi, mengakibatkan masalah integritas data dan kemungkinan keadaan DoS.
Serangan yang Terjadi di Dunia Nyata
Red Hat mengonfirmasi bahwa ketiga kerentanan ini sedang dimanfaatkan dalam serangan nyata. Dalam ketiga advisory-nya, Red Hat menyatakan, “CVE ini memiliki risiko tinggi dan ada eksploit yang sudah dikenal yang memanfaatkan kerentanan ini. Segera atasi kerentanan ini dengan prioritas tinggi.”
Namun, tidak ada rincian spesifik tentang siapa yang saat ini menggunakan eksploit ini, kepada siapa, dan untuk tujuan apa. Saat ini, belum ada laporan terpisah tentang serangan siber yang merujuk pada salah satu dari kerentanan tersebut.
CISA tetap bergerak cepat. Ketiga kerentanan ini ditambahkan pada 18 September 2026, dengan tenggat waktu kecil tiga hari untuk perbaikan yang berakhir pada 21 September. Biasanya, CISA memberikan lembaga Federal Civilian Executive Branch (FCEB) tenggat waktu tiga minggu untuk perbaikan, dengan hanya kerentanan yang sangat berbahaya mendapatkan jendela yang lebih pendek. Ini menunjukkan bahwa kerentanan ini benar-benar sangat berbahaya.
Dalam Teori…
Dalam skenario hipotetis, seorang aktor ancaman bisa menargetkan sistem Linux yang menggunakan kernel TLS (kTLS) dengan mengirimkan rekaman TLS yang dirancang khusus untuk memicu CVE-2025-39682, yang dapat menyebabkan crash atau bahkan eksekusi kode arbitrer. Penyerang yang sudah memiliki foothold dengan privilese rendah di endpoint target bisa menggunakan CVE-2025-39964 untuk meningkatkan privilese, sementara di sistem yang menggunakan konfigurasi bridge/netfilter yang terpengaruh, CVE-2026-53266 bisa juga digunakan untuk eskalasi privilese.
Menurut advisory dari Red Hat, ada kemungkinan bahwa CVE-2025-39682 bisa di-trigger dari jarak jauh, tetapi hanya ketika sistem menggunakan jalur penerimaan kTLS yang terpengaruh. Dua kerentanan lainnya hanya merupakan kerentanan lokal.
Selain perbaikan, dua dari tiga kerentanan ini juga memiliki mitigasi yang mungkin. Untuk kerentanan pemiksaan yang tidak tepat, pengguna disarankan agar mencegah modul tls diload. Untuk kerentanan penulisan di luar batas, pengguna disarankan menonaktifkan pembongkaran alamat ARP di aturan SNAT ebtables, atau menghapus aturan SNAT ebtables yang beroperasi pada trafik ARP di antarmuka bridge. Kerentanan terakhir saat ini tidak memiliki mitigasi yang bekerja, dan satu-satunya cara untuk tetap aman adalah menerapkan patch yang disediakan.
Kerentanan di kernel Linux umumnya dianggap serius, namun tingkat keparahan tetap bergantung pada flaw dan bagaimana kernel yang terpengaruh diterapkan. Di awal tahun ini, peneliti keamanan mengungkapkan empat kerentanan eskalasi privilese lokal yang disebut DirtyAH6 (CVE-2026-80844), TUNderflow (CVE-2026-81000), PPPoEject (CVE-2026-68121), dan DiagSpill (CVE-2026-74469).

