Linux nüvəsindəki (CVE-2026-43499) GhostLock kod adıyla tanınan bir zəiflik barədə məlumatlar açıqlandı. Bu zəiflik, qeyri-imtiyazlı yerli istifadəçiyə sisteme root hüquqları əldə etməyə və izolyasiya olunmuş konteynerlərdən çıxmağa imkan verir. Xüsusilə tərtib olunmuş veb səhifəni açarkən bu zəifliyin istifadə edilməsi, başqa zəifliklərlə birləşdiyi zaman, root hüquqları ilə uzaqdan kodun icra olunmasına səbəb ola bilər. Problem, Linux nüvəsinin 2.6.39 versiyası ilə (2011-ci il) başlayır.
Zəifliyin son 15 il ərzində buraxılmış bütün distrolarda istismar oluna biləcəyinə iddia edilir. İstismar üçün işləyən bir kod var ki, onun müəllifləri Google-dan KernelCTF (Capture the Flag) mühitində imtiyazların yüksəldilməsi uğuruna görə $92337 mükafatı alıblar. İstismarın uğur dərəcəsi 97% olaraq qiymətləndirilir. Zəiflik VEGA AI alətləri ilə aşkar edilmişdir.
Təmir üçün yamanlaşdırma 21 aprel tarixində nüvə kod bazasına qəbul edilmiş və 7.1.0, 6.18.36, 6.12.95, 6.6.144 və 6.1.177 nüvə buraxılışlarına daxil edilmişdir. Zəifliklərin aradan qaldırılma statusunu aşağıdakı səhifələrdə qiymətləndirmək olar: Debian, Ubuntu, SUSE/openSUSE, RHEL, AlmaLinux, Gentoo, Arch, Fedora. Problemin qarşısını almaq üçün alternativ yollar yoxdur.
Zəiflik, futex bloklamalarının tətbiqində mövcuddur və xatirədən azad edildikdən sonrakı yaddaşa müraciət edilməsi ilə baş verir. Bu, prioritetlərin miras götürülməsi mexanizmi ilə yaranır ki, bu da prioritetlərin inversiyasını (yüksək prioritetli tapşırığın, aşağı prioritetli tapşırığın sərbəst resursunu gözləməsi) əngəlləyir. Bloklama xətası baş verdikdə, nüvə vəziyyəti geri çevirir və təmizləmə funksiyasını çağırır. Həmin halda, bəzi hallarda təmizləmə funksiyası vaxtından əvvəl çağırılır və başqa bir tapşırığın məlumat strukturunu azad edir, bunun nəticəsində artıq azad edilmiş yaddaşa işarə edən bir asqı göstəricisi (dangling pointer) meydana gəlir.
Zəifliyinin istismarı, yalnız istifadəçi tərəfindən mövcud olan sistem çağırışları istifadə edilərək asqı göstəricisi yaratmağı, asqı göstəricisi ilə nüvənin istənilən yaddaş bölgəsinə yazmağı və bu primitivi kernel funksiyaları cədvəlinə keçid daxil etmək üçün istifadə edərək icra etməyə yönəlir.
Təklif olunan istismar sənədində inet6_protos[IPPROTO_UDP] cədvəlində göstəricinin dəyişdirilməsi həyata keçirilir, bundan sonra loopback interfeysinə IPv6 vasitəsilə UDP paketi göndərilir. Bu paket işlənərkən, əvvəlki mərhələdə dəyişdirilmiş göstəriciyə istinad edən emalçı çağırılır. Root giriş imtiyazlarına əldə etmək üçün istismar kodu /proc/sys/kernel/core_pattern faylında öz emalçısını qeyd edir ki, bu da proseslər çökdükdə root hüquqları ilə çağırılır.
Linux nüvəsində müzakirə olunan problem xaricində daha bir neçə təhlükəli zəiflik aşkar edilmişdir:
- Januscape (CVE-2026-53359) — hiperkompüter komponentlərində sərbəst buraxıldıqdan sonra yaddaşa müraciət (use-after-free). KVM, virtual maşində yaddaşın idarə edilməsi blokunun (MMU) emulyasiyası və ünvanların host və qonaq sistemləri arasında çevrilməsi üçün yerinə yetirilir. Zəiflik, Intel və AMD prosessorları olan sistemlərdə meydana gəlir və qonaq sistemində root hüquqlarının əldə olduğu təqdirdə host mühitinə root hüquqları ilə giriş imkanı verir.
Yükləmə üçün, ünvan çevrilməsi zamanı host sistem tərəfindəki məlumat strukturlarının məzmununu zədələyən istismar prototipi mövcuddur. Nəşr olunan istismar, host sisteminin qəza ilə sona çatması ilə nəticələnir, lakin problemi aşkar edən tədqiqatçının bildirdiyinə görə, host mühitində root hüquqları ilə kodu icra edən istismar da hazırlamışdır, lakin indiyə qədər onu dərc etmir ki, yeniləmələri quraşdırmaq üçün vaxt versin.
Problemin kökü 16 il əvvəlki səhvdir və 7.1.3, 6.18.38, 6.12.95, 6.6.144 və 6.1.177 versiyalarında aradan qaldırılmışdır. Zəifliklərin aradan qaldırılma statusunu buradakı səhifələrdən qiymətləndirmək olar: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Zəifliyi aşkar edən tədqiqatçı Google-dan kvmCTF təşəbbüsü çərçivəsində 250 min dollar mükafat almışdır.
Qonaq sistemindən çıxmaq üçün serverlər ARM64 prosessorları ilə eyni tədqiqatçı tərəfindən ITScape (CVE-2026-46316) adlı başqa bir zəiflik aşkar edilmişdir. Bu, KVM-də vGIC-ITS (Interrupt Translation Service) emulyasiyası kodundakı yarış vəziyyətindən irəli gəlir. Bu problem üçün də istismar prototipi nəşr olunmuşdur.
- Bad Epoll (CVE-2026-46242) — yaddaşa sərbəst buraxıldıqdan sonra müraciətə səbəb olan yarış vəziyyəti, epoll nüvəsi alt sistemində. Bu zəiflik lokal qeyri-privilegiyalı istifadəçiyə root hüquqları ilə kodu icra etməyə imkan verir. Problemin əhəmiyyəti ondadır ki, yalnız klassik Linux dağıtımlarını deyil, həm də Android platformasında əsaslanan firmware-ləri hədəf almaq üçün hücum imkanı verir və Chrome-da sandbox izolyasiyası ilə bloklanmır. İşləyən istismar kernelCTF yarışmasında nümayiş etdirilmişdir (Google müəllifə 71337 dollar ödəyib). İstismarın etibarlılığı 99% qiymətləndirilmişdir.
Probleminin görülməsi Linux 6.4 nüvəsindən başlayır (2023-cü il). Problemdən 17 fevralda nüvə inkişafçılarına xəbər verilib, lakin düzəliş bir neçə cəhddən sonra yalnız 24 aprel tarixində hazırlandı. Problem 6.18.24, 6.12.83, 6.6.136 nüvələrində aradan qaldırılıb. Distro-lardakı zəifliklərin aradan qaldırılması statusunu aşağıdakı səhifələrdən qiymətləndirmək olar: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
- CVE-2026-46215 — DRM (Direct Rendering Manager) alt sistemində ioctl DRM_IOCTL_GEM_CHANGE_HANDLE həyata keçirilməsi zamanı sərbəst buraxılmış yaddaşa erişim. Lokal istifadəçi, /dev/dri/renderD* cihazlarına erişima sahib olan (systemd-logind xidməti bütün istifadəçilərə qrafik sessiya başladıqda erişim verir) sistemdə root hüquqlarını əldə edə bilər. Eksploit mövcuddur. Problem 6.18 nüvəsindən başlayaraq baş verir və 7.0.9 və 6.18.32 yeniləmələrində aradan qaldırılıb. Distro-lardakı zəifliklərin aradan qaldırılması statusunu aşağıdakı səhifələrdən qiymətləndirmək olar: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Mənbə: opennet.ru
