Kerngegevens
- Soort software
- –
- Getroffen versies
- Linux kernel vanaf 6.0 tot 6.1.149, vanaf 6.2 tot 6.6.103, vanaf 6.7 tot 6.12.44, vanaf 6.13 tot 6.16.4, 6.17
- Debian Linux 11.0
- SIMATIC CN 4100 firmware tot 5.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Linux kernel 6.1.149
- Linux kernel 6.6.103
- Linux kernel 6.12.44
- Linux kernel 6.16.4
- SIMATIC CN 4100 firmware 5.0
- Gepubliceerd
- 5 september 2025
- Op de KEV-lijst sinds
- 18 september 2026
- Laatst bijgewerkt
- 5 september 2025
Simpel uitgelegd
Wat is er aan de hand?
In de Linux-kernel zit een fout in de verwerking van ontvangen TLS-records. Het gaat om records met lengte nul die al in de wachtrij rx_list staan. De kernel controleert deze uitzonderlijke situatie niet goed. Volgens CISA wordt het lek actief misbruikt.
Wie loopt risico?
Je loopt risico als je een Linux-systeem gebruikt met een getroffen kernelversie, zoals Debian 11.0 of een Siemens SIMATIC CN 4100 met firmware tot 5.0. De aanval kan via het netwerk en vereist geen inloggegevens en geen handeling van een gebruiker. Systemen die bereikbaar zijn vanaf internet zijn het meest blootgesteld.
Wat moet je doen?
Controleer je systemen
Ga na welke Linux-systemen, Debian-machines en Siemens SIMATIC CN 4100-apparaten je beheert en welke kernelversie of firmware erop draait.
Werk de Linux-kernel bij
Installeer een opgeloste kernelversie: 6.1.149, 6.6.103, 6.12.44 of 6.16.4, of nieuwer binnen jouw kernelreeks. Gebruik je een distributiekernel, installeer dan de update van je leverancier.
Volg het advies voor Debian
Gebruik je Debian 11.0, volg dan de Debian LTS-aankondiging van oktober 2025 en installeer de kernelupdate die Debian aanbiedt.
Werk Siemens-apparaten bij
Gebruik je een SIMATIC CN 4100 met firmware tot 5.0, werk de firmware dan bij naar 5.0 volgens het Siemens-advies SSA-032379.
Kernelversie 6.17
Voor kernelversie 6.17 staat in de gegevens geen opgeloste versie. Volg daarom het advies van je leverancier of van het kernelproject.
Beperk de blootstelling
Kun je nog niet direct bijwerken, zorg dan dat de getroffen systemen zo min mogelijk vanaf internet bereikbaar zijn, bijvoorbeeld met een firewall.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De fout zit in de TLS-ontvangstcode van de Linux-kernel (kTLS). Elke recvmsg()-aanroep moet óf alleen aaneengesloten DATA-records verwerken, óf één record van een ander type. Bij een ander recordtype dan al verwerkt is, stopt de hoofdlus en wordt een reeds ontsleuteld record in de rx_list geplaatst voor de volgende aanroep. Bij zero-copy-ontsleuteling kan dat niet, omdat er direct naar de gebruikersbuffer is ontsleuteld en er geen skb is om in de wachtrij te zetten. Het niet afgevangen randgeval is dat het eerste record uit de rx_list komt en lengte nul heeft. Dit is geclassificeerd als CWE-754 en kan zonder authenticatie via het netwerk worden aangeroepen, met mogelijk grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.
CVSS-vector (versie 3.1, basisscore 9,8, bron: NVD)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-754 · Onjuiste controle op ongebruikelijke of uitzonderlijke omstandigheden
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 2,9%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 18 september 2026
- Deadline van CISA
- 21 september 2026
- Gebruikt door ransomwaregroepen
- Niet bekend