Linux nüvəsində bir zəiflik aşkar edildi CVE-2026-43499, qeyri-rəsmi adı GhostLock olan. Problem rtmutex kodunu və prioritet irsi ilə futex mexanizmini əhatə edir və onun istismarı yerli imtiyazsız istifadəçinin hüquqlarını root səviyyəsinə qaldırmasına imkan verə bilər. Məlumatlara görə AlmaLinux, zəiflik konteynerdən əsas sistemə çıxış üçün istifadə oluna bilər, əgər sistem güncellenməmiş nüvədə işləyirsə.
Xətanın mahiyyəti kernel/locking/rtmutex.c-dəki remove_waiter() funksiyası ilə bağlıdır. NVD-də verilən təsvirə görə, proxy-lock-un futex_requeue() ssenarisində geri qaytarılması zamanı funksiya cari tapşırıqlarla (current) işləyib, halbuki bloklanmasını gözləyən tapşırığın (waiter::task) vəziyyətini təmizləməli idi. Nəticədə pi_blocked_on vəziyyəti düzgün təmizlənməyə bilərdi, bu da asılı işarə buraxılması və use-after-free üçün şərait yaradır.
Nebula Security tədqiqatçıları GhostLock-u 2011-ci ildən etibarən Linux-un əsas distroslarında mövcud olan bir xətası kimi təsvir ediblər. Zəifliyin ictimai müzakirəsi serverlər və konteyner mühitləri üçün riskləri artırdı: CloudLinux ayrıca CVE-2026-43499 üçün artıq ictimai proof-of-concept olduğunu xəbərdar edir, buna görə administratorların nüvəni yeniləməyə gecikməməsi tövsiyə olunur.
Yeniliklərin əsas kəsiyində remove_waiter() bütün əlaqəli əməliyyatlarda waiter::task istifadə etməlidir, not current olduğu bildirilir GitHub Advisory Database, xətanın nəticələrini qeyd edir: tələb olunan bloklama olmadan rbtree-dən qeyri-düzgün silinmə, pi_blocked_on-un təmizlənməməsi və rt_mutex_adjust_prio_chain() ilə düzgün olmayan tapşırıqla işləməsi.
Linux distros istifadəçilərinə rəsmi repozitoriyalardan yeni nüvə yeniləmələrini quraşdırmağı tövsiyə olunur. Zəiflik yerli xarakter daşıyır, buna görə də uzaqdan giriş imkanı vermir, lakin çoxistifadəli serverlər, CI infrastrukturu, hosting və konteyner sistemlərində risk əhəmiyyətli dərəcədə artır: uğurlu istismar artıq əldə edilmiş aşağı imtiyazlı girişin tam sistem üzərində nəzarətə çevrilməsinə səbəb olur.
Mənbə: linux.org.ru
