Linux nüvvasının özündə iki yeni zəiflik haqqında məlumat açıqlanıb, bu zəifliklər imtiyazı olmayan istifadəçiyə root hüquqları qazanmağa imkan verir və səhifə önbelleyindəki məlumatları yenidən yazaraq bunu edə bilir. Hər iki zəiflik üçün işləyən exploitlər hazırlanıb.
- PEdit-CoW (CVE-2026-46331, exploit 1, exploit 2) — paket başlıqlarını dəyişdirmək üçün istifadə olunan copy-on-write mexanizmində (act_pedit) baş verən bir səhvdir, bu da şəbəkə paketlərinin planlaşdırıcısında (net/sched) istifadə olunur və ayrılmış tampondan kənara məlumat yazmağa imkan verir. Bu, seçilmiş ofsetdə səhifə önbelleyindəki məlumatları yenidən yazmaq üçün istifadə edilə bilər. Səhv, məlumat yazma üçün icazəli sahənin yoxlanışının icra zamanı redaktə edilə bilən sahələrin ofsetinin dəyişəcəyini nəzərə almadan aparılması ilə yaranır.
Problemin əvvəlki versiyalarında Linux nüvəsi 5.18-dən başlayaraq meydana çıxır və 7.1, 7.0.13, 6.18.36 və 6.12.94 versiyalarında aradan qaldırılıb. Problem RHEL 8/9/10, Debian 11/12, openSUSE Leap 15.6, SUSE Linux 15-SP7/16.0 və Ubuntu 18.04-25.10-da istismar edilə bilər (Ubuntu 26.4 versiyasında default olaraq user namespace yaradılması bloklanıb). Müdafiə alternatifi kimi act_pedit kernel modulunun yüklənməsini bloklamaq tövsiyə olunur (bu, trafiki məhdudlaşdıran və «tc pedit» vasitəsilə başlıqları dəyişən qaydaları işləmir).
echo "blacklist act_pedit" > /etc/modprobe.d/blacklist-act-pedit.conf
rmmod act_pedit - DirtyClone (CVE-2026-43503, exploit) — xfrm-ESP modulundakı Dirty Frag zəifliyinin istismarında istifadə olunan bir yol, IPsec-də şifrələmə əməliyyatlarını sürətləndirmək üçün ESP (Encapsulating Security Payload) protokolundan istifadə olunur. Yeni exploitdə skb strukturlarının klonlanması üçün netfilter-in TEE genişlənməsi (xt_TEE modulu) ilə manipulyasiya edilir, bu da şəbəkə paketlərinin klonlanma əməliyyatını həyata keçirir.
Zəiflik Linux nüvəsi 7.1, 7.0.10, 5.10.257, 5.15.208, 6.1.174, 6.6.141, 6.12.91 və 6.18.33 versiyalarında aradan qaldırılıb. Problemin Debian, Ubuntu, Fedora, RHEL və SUSE-də baş verdiyi bildirilir. Zəifliyin bloklanması üçün alternativ olaraq esp4 və esp6 kernel modullarının yüklənməsini qadağan etmək mümkündür.
Hər iki zəifliyin istismar edilməsi üçün CAP_NET_ADMIN icazəsi tələb olunur ki, imtiyazı olmayan istifadəçi bunu identifikasiya(namespace) sahələri yaradaraq əldə edə bilər. Ubuntu-da bu əməliyyat default olaraq qadağandır, lakin sysctl vasitəsilə "kernel.apparmor_restrict_unprivileged_userns=0" və ya AppArmor profilləri ilə icazə verilə bilər. Digər distroslarda imtiyazı olmayan istifadəçilərin «user namespace»ə girişi sysctl ilə "kernel.unprivileged_userns_clone" qoyuluşuna bağlıdır (0 olarsa, qadağandır).
Zəifliklərin istismarı, /bin/su proqramının kökdən alınan suid flag ilə olan faylını oxumaqla həyata keçirilir, bu da səhifə önbelleyində saxlanılır və önbelleykdə proqramın bir hissəsi kodunu /bin/sh içərisindəki işə salma kodu ilə əvəz edir. Növbəti proqram işə salındıqda, yaddaşda saxlanılan orijinal yerli icra faylı ilə deyil, dəyişdirilmiş kopya ilə önbellekdən yüklənəcək.
Zəifliklərin istismarı, /bin/su proqramının suid root flag-ı ilə olan faylını oxumaqla, onu səhifə cache-də saxlamaq və səhifə cache-də proqramın kodunun bir hissəsini /bin/sh-i işə salan kodla əvəz etməkdən ibarətdir. Nəticədə proqramın işə salınması, yüklənmiş orijinal icra faylının deyl, səhifə cache-dən dəyişdirilmiş bir nüsxəsini yaddaşda yükləyir.
Əlavə olaraq, Linux nüvəsinin fevral ayının yeniləmələrində aradan qaldırılan nf_tables alt sistemində CVE-2026-23111 zəifliyinin exploitinin yaradılması qeyd edilə bilər. Zəiflik sərbəst buraxıldıqdan sonra yaddaşa (use-after-free) müraciət edilməsi ilə bağlıdır və bu, privilegesiz istifadəçiyə sistemdə root hüquqları əldə etməyə imkan verir. Hücum üçün istifadəçi altında istifadəçi adları məkanı (user namespace) yaratmaq imkanı olmalıdır. Exploitin işini nümayiş etdirilib
Debian 12/13 və Ubuntu 22.04/24.04.
Mənbə: opennet.ru
