Linux Çekirdeğinde Kritik Alarm: Aktif Olarak İstismar Edilen 3 Açık İçin Acil Yama Uyarısı

- Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, Linux çekirdeğini hedef alan ve aralarında kritik seviyede olanların da bulunduğu üç güvenlik açığının aktif olarak istismar edildiğini duyurdu.
- Kurum, etkilenen tüm sistemler için acil yama yapılması ve adli bilişim incelemesi başlatılması talimatını verdi.
Linux Çekirdeğinde Kritik Güvenlik Alarmı: CISA'dan Acil Müdahale Çağrısı
Küresel siber güvenlik ekosistemi, açık kaynak dünyasının omurgasını oluşturan Linux çekirdeğinde tespit edilen üç kritik güvenlik açığıyla sarsılıyor. Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), saldırganların aktif olarak hedef aldığı bu güvenlik açıklarının sistemlerde ciddi tahribatlar yaratabileceği konusunda resmi bir uyarı yayınladı. Orta ve kritik seviyeler arasında değişen derecelere sahip olan bu açıklar, özellikle federal ajanslar ve kritik altyapı işletmecileri için birinci öncelikli tehdit olarak listelere eklendi. Uzmanlar, açıkların arkasındaki tehdit aktörlerinin kimliğine dair henüz net bir açıklama yapmazken, sistem yöneticilerine acil kod güncellemesi yapmaları yönünde net bir talimat verildi.
CVE-2025-39964: 14 Yıllık Gizli Tehlike ve AF_ALG Tasarım Hatası
Listenin en dikkat çekici maddesi olan CVE-2025-39964, Linux çekirdeğinde tam 14 yıldır varlığını sürdüren derin bir mimari zafiyet olarak kayıtlara geçti. Çekirdeğin AF_ALG kriptografik soket arayüzünde yer alan bir yarış durumu (race condition) hatası, eş zamanlı yazma işlemlerinin soket başına düşen durumu bozmasına olanak tanıyor. Bu durum, sistemlerin çökmesine ya da kriptografik sonuçların manipüle edilmesine zemin hazırlıyor.
Ofansif güvenlik alanında faaliyet gösteren STAR Labs araştırmacıları, bu açığı yapay zeka araçlarının yardımı olmaksızın tamamen manuel yöntemlerle keşfettiklerini açıkladı. Araştırmacılar, Google'ın kernelCTF ortamında gerçekleştirdikleri testlerde bu açığı kullanarak yetki yükseltme (privilege escalation) ve konteynerden kaçış (container escape) senaryolarını başarıyla hayata geçirdi. 14 yıldır fark edilmeyen bu zafiyetin gün yüzüne çıkması, büyük ölçekli kurumsal altyapıların güvenlik denetimlerinden ne kadar karmaşık tehditlerin kaçabileceğini bir kez daha gözler önüne serdi.
CVE-2026-53266: ebtables SNAT Mekanizmasında Bellek Taşması
Çekirdekte tespit edilen ikinci önemli zafiyet olan CVE-2026-53266, Linux çekirdeğinin ebtables SNAT (Source Network Address Translation) uygulamasında yer alan sınır dışı yazma (out-of-bounds write) hatasından kaynaklanıyor. Bu güvenlik açığı, bir ARP adresinin yeniden yazılması sırasında, etkilenen paket aralığı önceden yazılabilir hale getirilmeden paylaşılan dosya tabanlı belleğin (file-backed memory) değiştirilmesine yol açabiliyor.
Bağımsız güvenlik araştırmacısı Kimmo Suominen, bu açıkla ilgili GitHub üzerinde teknik bir analiz ve yama durum takipçisi yayınladı. Araştırma, yetki yükseltme yolunun Dirty Pipe zafiyetiyle benzerlikler taşıdığını gösterse de, tam anlamıyla işlevsel bir genel istismar kodunun henüz kamuoyuyla paylaşılmadığını vurguluyor. Red Hat gibi büyük Linux dağıtıcıları da güvenlik bültenlerinde bu açık için bilinen istismar risklerine dikkat çekerek kullanıcıları güncellemeleri konusunda uyardı.
CVE-2025-39682: TLS Alım Yolundaki Sıfır Uzunluklu Kayıt Mantık Hatası
Üçüncü kritik zafiyet olan CVE-2025-39682 ise Linux çekirdeğinin TLS (Transport Layer Security) alım yolu mantığındaki bir kusurdan besleniyor. Çekirdek, daha sonra işlenmek üzere kuyruğa alınan sıfır uzunluklu kayıtları hatalı bir şekilde yönetiyor. Çekirdek tabanlı TLS (kTLS) kullanımda olduğunda, bu durum farklı TLS kayıt türlerinin yanlışlıkla birlikte işlenmesine ve protokol bütünlüğünün bozulmasına neden olabiliyor.
Red Hat tarafından doğrulanan bilgilere göre, bu zafiyet için halihazırda kamuoyunda dolaşan çalışan istismar kodları mevcut. Özellikle web sunucuları ve şifrelenmiş tünel protokolleri çalıştıran kurumsal sistemler, bu açığın hedefi olma potansiyeli taşıyor. Güvenlik analistleri, kTLS kullanan sunucu yöneticilerinin derhal paket yöneticileri üzerinden çekirdek güncellemelerini uygulaması gerektiğini belirtiyor.
Adli Bilişim Taramaları ve Kurumsal Güvenlik Stratejileri
CISA, söz konusu üç güvenlik açığı için standart yama uyarılarının ötesine geçerek "adli bilişim taraması" (forensic triage) yapılması zorunluluğunu getirdi. Buna göre, etkilenen tüm varlıkların geçmişe dönük olarak incelenmesi ve daha önceden bir sızma girişimi olup olmadığının tespit edilmesi gerekiyor.
Şu an için bu üç açığın hiçbirinin doğrudan fidye yazılımı (ransomware) grupları tarafından kullanıldığına dair bir ibare bulunmuyor. Ancak sızma testleri uzmanları ve bilgi güvenliği liderleri, gelişmiş kalıcı tehdit (APT) gruplarının bu tür sıfır gün (zero-day) ve yakın tarihli çekirdek açıklarını hızla silah haline getirebileceği konusunda hemfikir. Şirketlerin ve bulut sağlayıcılarının yapay zeka destekli otomatik saldırılara karşı hazırlık yaparken, temel işletim sistemi yamalarını en kısa sürede devreye alması hayati önem taşıyor.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.
