Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2025-39682

Linux-kernel: fout bij lege TLS-records in rx_list wordt misbruikt

Kritiek9,8Actief misbruikt sinds 18 sep 2026
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Soort software
–
Getroffen versies
Linux kernel vanaf 6.0 tot 6.1.149, vanaf 6.2 tot 6.6.103, vanaf 6.7 tot 6.12.44, vanaf 6.13 tot 6.16.4, 6.17
Debian Linux 11.0
SIMATIC CN 4100 firmware tot 5.0
Oplossing
Update beschikbaar
Opgeloste versie
Linux kernel 6.1.149
Linux kernel 6.6.103
Linux kernel 6.12.44
Linux kernel 6.16.4
SIMATIC CN 4100 firmware 5.0
Gepubliceerd
5 september 2025
Op de KEV-lijst sinds
18 september 2026
Laatst bijgewerkt
5 september 2025

Simpel uitgelegd

Wat is er aan de hand?

In de Linux-kernel zit een fout in de verwerking van ontvangen TLS-records. Het gaat om records met lengte nul die al in de wachtrij rx_list staan. De kernel controleert deze uitzonderlijke situatie niet goed. Volgens CISA wordt het lek actief misbruikt.

Wie loopt risico?

Je loopt risico als je een Linux-systeem gebruikt met een getroffen kernelversie, zoals Debian 11.0 of een Siemens SIMATIC CN 4100 met firmware tot 5.0. De aanval kan via het netwerk en vereist geen inloggegevens en geen handeling van een gebruiker. Systemen die bereikbaar zijn vanaf internet zijn het meest blootgesteld.

Wat moet je doen?

  1. Controleer je systemen

    Ga na welke Linux-systemen, Debian-machines en Siemens SIMATIC CN 4100-apparaten je beheert en welke kernelversie of firmware erop draait.

  2. Werk de Linux-kernel bij

    Installeer een opgeloste kernelversie: 6.1.149, 6.6.103, 6.12.44 of 6.16.4, of nieuwer binnen jouw kernelreeks. Gebruik je een distributiekernel, installeer dan de update van je leverancier.

  3. Volg het advies voor Debian

    Gebruik je Debian 11.0, volg dan de Debian LTS-aankondiging van oktober 2025 en installeer de kernelupdate die Debian aanbiedt.

  4. Werk Siemens-apparaten bij

    Gebruik je een SIMATIC CN 4100 met firmware tot 5.0, werk de firmware dan bij naar 5.0 volgens het Siemens-advies SSA-032379.

  5. Kernelversie 6.17

    Voor kernelversie 6.17 staat in de gegevens geen opgeloste versie. Volg daarom het advies van je leverancier of van het kernelproject.

  6. Beperk de blootstelling

    Kun je nog niet direct bijwerken, zorg dan dat de getroffen systemen zo min mogelijk vanaf internet bereikbaar zijn, bijvoorbeeld met een firewall.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De fout zit in de TLS-ontvangstcode van de Linux-kernel (kTLS). Elke recvmsg()-aanroep moet óf alleen aaneengesloten DATA-records verwerken, óf één record van een ander type. Bij een ander recordtype dan al verwerkt is, stopt de hoofdlus en wordt een reeds ontsleuteld record in de rx_list geplaatst voor de volgende aanroep. Bij zero-copy-ontsleuteling kan dat niet, omdat er direct naar de gebruikersbuffer is ontsleuteld en er geen skb is om in de wachtrij te zetten. Het niet afgevangen randgeval is dat het eerste record uit de rx_list komt en lengte nul heeft. Dit is geclassificeerd als CWE-754 en kan zonder authenticatie via het netwerk worden aangeroepen, met mogelijk grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.

CVSS-vector (versie 3.1, basisscore 9,8, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-754 · Onjuiste controle op ongebruikelijke of uitzonderlijke omstandigheden
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
2,9%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 18 september 2026
Deadline van CISA
21 september 2026
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek