Проект OpenBSD публикува поправка на уязвимост (CVE-2026-57589) в ядрото, засягаща реализирането на системни повиквания за работа със семафори System V (sem). Проблемът е причинен от достъп до вече освободена памет в функцията sys_semget() и може да бъде експлоатиран за получаване на права root от непривилегирован локален потребител в конфигурация по подразбиране.
Поправката е включена в кодовата база OpenBSD-current на 23 май, но за вече издадените версии патчовете са публикувани само днес. Грешката е била в кода от 2023 година и е била идентифицирана в рамките на инициативата Patch the Planet, чиято цел е да провери отворените проекти с AI модели на OpenAI.
В допълнение към посочената проблема, са публикувани и няколко поправки, които не са обозначени като корекции на уязвимости, но, съдейки по описанието, могат да бъдат свързани с безопасността: недостатъчна проверка на входните данни в кода на IPsec и IPComp; двойно освобождаване на паметта в сървър NFS; повреда на паметта в кода за работа с блокировки в функциите pinsyscall и kbind.
Източник: opennet.ru
