生活分享

CISA 同一天兩則公告:三個 Linux 核心漏洞列入「已遭利用」清單

2026 年 9 月 18 日,美國 CISA 同一天發布兩則公告,把三個 Linux 核心漏洞列入「已遭利用漏洞」(KEV)目錄。本文依兩則公告、KEV 目錄與其援引的 BOD 26-04 全文,說明 9 月 21 日期限實際拘束的對象、CISA 在這些來源裡沒有點名任何廠牌機型,以及一般使用者可以做的事,查核日 2026 年 9 月 20 日。

閱讀時間約 11 分鐘

原創插畫:畫面中央是一個代表「核心」的齒輪圖案,齒輪外圍分別連著三個簡化的幾何輪廓,分別代表手機、方形機箱與路由器天線,都只用線條與色塊表示;齒輪上方有一圈弧形箭頭,指向一個問號逐漸變成打勾符號的小圖示,代表查看更新;畫面不呈現任何品牌標誌、商標或實際機身外觀
圖片:Mokaair (© Mokaair)

2026 年 9 月 18 日,美國網路安全暨基礎設施安全署(CISA)同一天發布兩則公告,把三個 Linux 核心(kernel)漏洞——CVE-2025-39964、CVE-2026-53266 與 CVE-2025-39682——加進它的「已遭利用漏洞」(Known Exploited Vulnerabilities,KEV)目錄,依據都是「有實際遭到利用的證據」。

本文於 2026 年 9 月 20 日查核,讀的是 CISA 這兩則公告的全文、KEV 目錄頁上這三筆條目的完整內容,以及兩則公告共同援引的「具拘束力營運指令」(Binding Operational Directive)BOD 26-04 全文。本站沒有做任何實測,也不提供任何品牌或機型的購買、換機建議;下文只整理官方公告寫了什麼、沒寫什麼。

9 月 18 日發生了什麼:兩則公告、三個 CVE,以及誰的期限

CISA 這天把這三個編號分成兩則公告:一則標題「CISA Adds Two Known Exploited Vulnerabilities to Catalog」一次加入兩個編號,另一則「CISA Adds One Known Exploited Vulnerability to Catalog」加入第三個編號;除了編號清單與單複數措辭,其餘段落逐字相同,加入依據都是「有實際遭到利用的證據」,但都沒有附上證據、案例或受害者。

兩則公告都援引同一份文件——CISA 的「具拘束力營運指令」BOD 26-04,替美國聯邦文職行政部門(FCEB)機關訂出漏洞管理要求。公告白紙黑字寫著 BOD 26-04 只適用於 FCEB 機關;對所有組織,CISA 用的字是「鼓勵」(encourages),不是要求。也就是說,KEV 目錄替這三筆條目訂的到期日 2026 年 9 月 21 日,拘束的是美國聯邦機關,不是台灣的政府機關、公司或個人。

這兩則公告沒有說是誰在利用這三個漏洞、從什麼時候開始,或針對哪些國家與產業。KEV 目錄裡「是否已知用於勒索軟體攻擊」這一欄,三筆查核當天印的都是「未知」(Unknown),不是「否」;未知不等於沒有,本文不把它寫成「目前沒有被用於勒索軟體」。

三個編號各是什麼:漏洞在核心的哪個部位

三個編號在 KEV 目錄頁的廠商/產品欄,登記的都是「Linux | Kernel」,不是掛在任何一家手機、路由器或儲存裝置廠牌底下。CISA 對這三筆的附註都寫:這個漏洞影響一個開源元件、第三方函式庫、協定或專有實作,「可能被不同產品使用」(could be used by different products),沒有點名任何一個產品。

三個編號與 CISA 描述指出的核心部位分別是:CVE-2025-39964 出在同一個核心 AF_ALG socket 並行寫入的競態條件(race condition);CVE-2026-53266 出在核心 ebtables 的 SNAT target;CVE-2025-39682 出在核心 TLS 接收路徑(TLS receive path)的例外狀況檢查。本文只寫到 CISA 點出的部位名稱為止,不解釋觸發機制,也不寫攻擊手法。

依 CISA 兩則公告與 KEV 目錄整理,查核日 2026 年 9 月 20 日。
CVE 編號CISA 給的名稱Related CWEEoL/EoS 提醒
CVE-2025-39964Linux Kernel Race Condition VulnerabilityCWE-362無
CVE-2026-53266Linux Kernel Out-of-Bounds Write VulnerabilityCWE-787有
CVE-2025-39682Linux Kernel Improper Check for Unusual or Exceptional Conditions VulnerabilityCWE-754有

「Linux 核心」對一般人是什麼

以下是編輯設計的例子:Android 手機、網路型儲存裝置(NAS)與家用路由器,三者的品牌、外觀與操作介面通常完全不同,但韌體最底層經常包著同一種東西——Linux 核心。核心是作業系統裡負責排程程式、管理記憶體與驅動硬體的部分;這類裝置常常是在 Linux 核心之上再疊一層品牌自己的操作介面,使用者平常只看得到介面,看不到核心(這是這類裝置常見的背景知識,不是 CISA 在公告裡說的)。

這也是為什麼「我沒有電腦跑 Linux,所以這則新聞跟我無關」通常站不住腳——但「通常站不住腳」不等於「這三個漏洞影響我的裝置」。CISA 三次都只寫這是一個開源元件、可能被不同產品使用,一個產品都沒有點名;本文也不會替它補上任何品牌或機型,寫成「某牌路由器」或「某牌 NAS」都會被讀成 CISA 點過名,而它沒有點名任何一個。

換句話說,這篇文章能告訴讀者的是「類似這樣的裝置,底層可能藏著同一塊拼圖」,而不是「你手上這一台就是其中之一」。要知道自己的裝置是不是其中之一,答案不在 CISA 的公告裡,而在裝置廠商自己的支援頁;下一節先說明那個常被誤會的期限是什麼,最後一節再說明實際可以怎麼查。

四格圖解:同一天兩則公告、漏洞在哪裡、修補期限拘束的對象,以及使用者該做什麼
2026 年 9 月 18 日 CISA 兩則公告與 KEV 目錄內容的整理:三個 Linux 核心 CVE、修補期限拘束的對象,以及一般使用者該做的事,查核日 2026 年 9 月 20 日。 · 圖片:Mokaair (© Mokaair)

那個期限是什麼:BOD 26-04 拘束的對象與天數

BOD 26-04 是 CISA 的「具拘束力營運指令」,頁面印出的日期是 2026 年 6 月 10 日,它取代並廢止了 2021 年建立 KEV 目錄的 BOD 22-01。它明寫「天」指的是日曆天,不是工作天;期限從 CISA 把漏洞加進 KEV 目錄,或機關自行盤點到資產上有此漏洞並更新 CDM 計畫的機關與聯邦儀表板,兩者較早發生的那一刻起算。KEV 目錄對這三筆印出的加入日(Date Added)是 2026 年 9 月 18 日。

KEV 目錄頁對這三筆只印出一個到期日(Due Date)2026 年 9 月 21 日,但 BOD 26-04 的期限表不只一種:依資產是否對外公開、漏洞是否在 KEV 目錄上、攻擊者能否自動化利用步驟,以及利用後拿到部分或完全控制這四個條件,分成 3 天(部分情況還要多做一次鑑識初篩)、14 天、60 天,或「下一次系統重大升級或重建時一併修掉」幾種,不是所有情況都是 3 天;其中 60 天與「一併修掉」那幾種,都只出現在漏洞不在 KEV 目錄上的那幾列。

BOD 26-04 沒有印出它廢止的 BOD 22-01 原本給幾天,所以本文不拿新舊兩份指令的期限做比較;它也沒有說 2026 年 9 月 18 日當天,這張期限表是不是已經對機關全面生效,本文同樣不自己推算。這張表能確定的只有一件事:它管的是美國聯邦機關要多快處理自己盤點到的資產,不是任何一位讀者手上的裝置。

一般使用者現在該做什麼、這篇文章刻意不寫什麼

三筆條目的「Action」欄逐字相同,主要要求是:依照廠商指示採取緩解措施,並遵循 CISA 的 BOD 26-04 與「鑑識初篩要求」;如果沒有可用的緩解措施,就停止使用該產品,或依照 BOD 26-04 對雲端服務的規定處理。換成一般人能做的事,只有一件:去看自己那台裝置——手機、NAS 或路由器——廠商自己的支援頁或韌體更新頁,看有沒有新版本,而不是等 CISA 或任何媒體告訴你是哪一支型號。

三筆之中有兩筆(CVE-2026-53266 與 CVE-2025-39682)的 KEV 說明還多一句:受影響產品可能已經終止支援(EoL)或終止服務(EoS),建議使用者停用或改用仍受支援的版本;CVE-2025-39964 的說明沒有這一句,這個差異本文照樣寫出來,不把它抹平成三筆都一樣。CISA 在這四份來源裡沒有說這句話指的是哪些產品或哪些版本,本文也查不到。

最後,這篇文章刻意不寫:不寫攻擊手法、利用細節或概念驗證程式碼,資安題目只寫影響範圍與使用者該做什麼;不寫嚴重度分數或分級,因為四份來源都沒有替這三個編號印出任何分數;不寫受影響或已修好的核心版本號,因為四份來源也都沒有印出核心版本號;也不寫這三個編號最初是什麼時候公開的,因為那個日期同樣不在本文引用的來源裡。

常見問題

9 月 21 日之前我需要做什麼嗎?

以本文引用的兩則 CISA 公告與 BOD 26-04 全文來看,這個期限沒有對一般讀者課予任何義務。2026 年 9 月 21 日是 KEV 目錄替這三筆條目訂的到期日,但兩則公告都寫明 BOD 26-04 只適用於美國聯邦文職行政部門(FCEB)機關;對所有組織,CISA 用的字是「鼓勵」,不是要求。這個期限拘束的是美國聯邦機關,不是台灣的政府機關、公司或個人。

我的手機或家裡的路由器、NAS 會受影響嗎?

CISA 的兩則公告與 KEV 目錄都沒有點名任何廠牌、機型或作業系統版本,三筆條目的廠商/產品欄登記的都是「Linux | Kernel」,附註寫的是這個漏洞影響一個開源元件,可能被不同產品使用。本文查不到,這四份來源也沒有列出哪些實際裝置受影響,所以無法回答「你的」那一台是不是其中之一;能查的地方是裝置廠商自己的支援頁或韌體更新頁。

這三個漏洞目前有被用來發動勒索軟體攻擊嗎?

KEV 目錄裡「是否已知用於勒索軟體攻擊」這一欄,三筆查核當天(2026 年 9 月 20 日)印的都是「未知」(Unknown),不是「否」。CISA 沒有說「未知」代表什麼,本文也不把未知寫成「沒有」。

這三個漏洞的嚴重程度算高嗎?要不要換掉家裡的裝置?

本文不引用任何嚴重度分數,也不做購買或換機建議。CISA 加入 KEV 目錄的依據只寫「有實際遭到利用的證據」,沒有附上嚴重度分級;三筆條目裡有兩筆(CVE-2026-53266 與 CVE-2025-39682)的說明多寫了一句「受影響產品可能已終止支援,建議停用或改用仍受支援版本」,這是 CISA 的原文用語,不是本站的建議。

「三天內修好」是每個人都要遵守的期限嗎?

不是。KEV 目錄頁對這三筆只印出一個到期日 2026 年 9 月 21 日,但這個期限出自 BOD 26-04 給「美國聯邦機關」的規則,而 BOD 26-04 自己的期限表依漏洞與資產的四個條件分成 3 天(部分情況還要多做一次鑑識初篩)、14 天、60 天,或「下一次系統重大升級時一併修」好幾種,不是統一的三天;其中 60 天與「一併修」那幾種只出現在漏洞不在 KEV 目錄上的那幾列,而且這張表拘束的對象本來就不是一般讀者。

為什麼這篇文章沒有寫漏洞是怎麼被利用的?

這是本站對資安報導的一貫做法:只寫影響範圍與使用者可以做的事,不寫攻擊手法、入侵指標或概念驗證程式碼,避免文章變成可操作的攻擊教材。CISA 自己的兩則公告與 KEV 目錄也沒有公開利用的技術細節。

  • 生活分享

    npm 新增「只送審」權杖:自動化不能直接發版,免 2FA 直接發版預計 2027 年 1 月移除

    2026 年 9 月 18 日,GitHub 在官方異動紀錄宣布 npm 新增可選的 Read and write (stage only) 權限等級,讓自動化流程不能直接發布、只能把新版本送進待審區,由維護者以 2FA 核准後才能上架。本文依 GitHub Changelog 與 npm 說明頁,整理送件與核准的分工、權杖保留的權限,以及預計 2027 年 1 月移除免 2FA 直接發布的時程。

  • 生活分享

    Windows 11 測試頻道更新 Cloud rebuild:重灌可抹除磁碟、IT 可遠端啟動

    2026 年 9 月 18 日,微軟在 Windows Insider 部落格與 Experimental Build 26340.9502 版本說明中,更新測試版復原功能 Cloud rebuild,新增抹除磁碟與 IT 遠端啟動兩項能力;此功能 7 月 6 日已在 Experimental 頻道出現,這次是更新而非首次推出。本文依官方文件整理實際改了什麼、有哪些限制。

  • 生活分享

    Apple 公布 iPhone Duo 開發資源:Xcode 26 以前建置的 App 用不滿螢幕

    2026 年 9 月 18 日,Apple 公布 iPhone Duo 的開發資源:Xcode 27.1 beta、Figma 與 Sketch 版型、開發者專頁與全球工作坊;本站清點清單,場次全在歐美六個場地。本文依官方公告整理系統怎麼處理版面與工具列、Xcode 目前的已知限制與工作坊報名範圍,不重覆 9 月 9 日已發表的規格,查核日 2026 年 9 月 20 日。

  • 生活分享

    Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步

    Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。

最新旅遊情報攻略

資料來源

生活分享