Сигурност

Редакция Overclock.bg ·

CISA: три дупки в ядрото на Linux се използват активно

CISA: три дупки в ядрото на Linux се използват активно

Американската агенция за киберсигурност CISA добави на 18 септември 2026 г. три уязвимости в ядрото на Linux в каталога си със знайно експлоатирани пропуски (KEV), тоест за всяка от тях има доказателства за реални атаки. Федералните граждански агенции в САЩ имат срок до 21 септември да ги закърпят по директива BOD 26-04. В същия ден изследователят Асим Манизада публикува работещи експлойти за още четири дупки в мрежовия код на ядрото, които водят до локален root.

Кои са трите активно експлоатирани пропуска

Според материала на The Hacker News в списъка влизат:

  • CVE-2025-39682 (CVSS 9.8) — неправилна проверка при получаване на TLS трафик. Локален удостоверен потребител може да измъкне съдържание от паметта или да събори системата.
  • CVE-2026-53266 (CVSS 8.8) — запис извън границите на буфера при пренаписването на ARP адреси в SNAT пътя на ebtables. Води до непредвидимо поведение, отказ на услуга или повишаване на привилегиите.
  • CVE-2025-39964 (CVSS 7.8) — състезание на нишки (race condition) при едновременни записи към AF_ALG сокет. Резултатът е сривове или повредени криптографски резултати.

Red Hat вече е обновила бюлетините си и за един от случаите пише направо: „Тази уязвимост е високорискова и има известни публични експлойти, които я използват. Погрижете се за нея с висок приоритет.“

Трите номера изглеждат разнородни, но имат общ знаменател: всички са локални. Атакуващият вече трябва да има някакъв достъп до машината — например компрометиран уеб акаунт, контейнер или CI задача. Точно затова комбинацията е опасна за хостинг доставчици и многопотребителски сървъри, където един пробит нископривилегирован акаунт изведнъж се превръща в пълен контрол над хоста.

Четири нови дупки с публичен код за root

Отделно от KEV списъка, изследователят Асим Манизада публикува на 18 септември анализ на четири уязвимости, открити в мрежовите подсистеми на ядрото. Публикацията е след координиран ембарго период през linux-distros@, за да имат дистрибуциите време да пуснат кръпки.

DirtyAH6 (CVE-2026-80844) е в обработката на IPsec Authentication Header за IPv6. Кодът се е доверявал на поле от routing header-а, без да го сверява с реалния брой адреси — специално скроен пакет избутва вътрешен указател далеч извън буфера.

TUNderflow (CVE-2026-81000) е в кода на виртуалните TUN/TAP устройства. Една и съща стойност се използва и като резервно място, и като размер; прекалено голяма стойност, подадена през Open vSwitch, преобръща сметката и данните от пакета кацат извън предвиденото място.

PPPoEject (CVE-2026-68121) е класически use-after-free в PPPoE: указател към мрежов буфер се пази, докато се вика процедура на устройството, която може да освободи и премести същия буфер.

DiagSpill (CVE-2026-74469) е най-неприятният. 16-битов брояч на крайните точки в SCTP диагностиката се преобръща на 65 536, след което кодът заделя нула байта, но копира целия списък — около 8 MiB извън буфера.

Защо DiagSpill е изключението

Първите три искат включени непривилегировани user namespaces — по подразбиране са активни в доста дистрибуции, но администраторите могат да ги изключат. DiagSpill не иска нищо такова: достатъчно е модулът за SCTP да е зареден. При нестандартни SCTP настройки е възможен и отдалечен срив.

Самият Манизада охлажда паниката: публичният код е настроен към конкретни компилации на ядрото и по-скоро ще събори машината, отколкото да даде root на случаен сървър. Засега няма съобщения за атаки в реални условия с тези четири CVE.

Какво да направите

Кръпките и за четирите са налични в стабилните издания 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 и 7.2.4. Дистрибуциите пускат свои версии по собствен график, така че проверявайте бюлетина на вашата, а не само номера от kernel.org.

Внимание

Изключването на функции е временна превръзка, не лечение. Спирането на непривилегированите user namespaces затваря обикновения път към DirtyAH6, TUNderflow и PPPoEject, но не и към DiagSpill. Ако не ви трябват, махнете AH6, TUN/TAP, PPPoE и SCTP — но Манизада предупреждава, че „може да съществуват други пътища към root“.

Контекст

Грешките в основата на четирите дупки са на възраст между 10 и 21 години — стар код, който десетилетия е минавал през ревюта и фъзъри, без някой да забележи. Манизада ги е намерил с помощта на AI анализ, като е карал модела да изгради карта на това как ядрото борави с паметта и да разсъждава върху подредбата ѝ. Подходът напомня на случая, в който Claude проби вътрешните системи на OpenAI за под 72 часа — езиковите модели вече не само пишат код, а го и разбиват.

Съветът е скучен, но работи: обновете ядрата на сървърите, приоритизирайте машините с много потребители и контейнерни натоварвания, и проверете дали доставчикът ви вече е рестартирал хостовете. За сравнение, при критичната дупка в Check Point с root достъп прозорецът между публичния експлойт и масовото сканиране беше въпрос на дни — тук няма причина да очаквате повече време.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още