Otkrivene su informacije o ranjivosti (CVE-2026-43499) u kernelu. Linux, kodnog naziva GhostLock, koji omogućava neprivilegovanom lokalnom korisniku da dobije root privilegije na sistemu i pobjegne iz izolovanih kontejnera. Kada se koristi u kombinaciji s drugim ranjivostima preglednika, identifikovani problem se može iskoristiti za udaljeno izvršavanje koda s root privilegijama prilikom otvaranja posebno kreirane web stranice. Problem se manifestuje počevši od kernela. Linux 2.6.39 (2011).
Tvrdi se da se ranjivost može iskoristiti u svim distribucijama objavljenim u posljednjih 15 godina. Postoji funkcionalni exploit, a njegovi kreatori su dobili nagradu od 92337 dolara od Googlea za uspješno povećanje privilegija u okruženju s KernelCTF (Capture the Flag) kernelom, koji uključuje dodatne zakrpe za blokiranje tipičnih metoda exploit-a. Stopa uspjeha exploit-a procjenjuje se na 97%. Ranjivost je otkrivena korištenjem VEGA AI alata.
Zakrpa koja sadrži ispravku prihvaćena je u kodnu bazu kernela 21. aprila i uključena je u izdanja kernela 7.1.0, 6.18.36, 6.12.95, 6.6.144 i 6.1.177. Status ispravki ranjivosti u distribucijama može se procijeniti na ovim stranicama: Debian, Ubuntu, SUSE/openSUSE, RHEL, AlmaLinux, Gentoo, Arch, Fedora. Ne postoje zaobilazna rješenja za ovaj problem.
Ranjivost postoji u implementaciji futex brava i uzrokovana je greškom "korištenje nakon oslobađanja", koja se javlja tokom mehanizma nasljeđivanja prioriteta koji sprječava inverziju prioriteta (zadatak visokog prioriteta koji se blokira dok se čeka da resurs koji drži zadatak niskog prioriteta postane dostupan). Kada akvizicija brave ne uspije, kernel vraća stanje i poziva funkciju čišćenja. Pod određenim okolnostima, funkcija čišćenja se poziva u pogrešno vrijeme i oslobađa strukturu podataka koja pripada drugom zadatku, ostavljajući viseći pokazivač koji pokazuje na memoriju koja je već oslobođena.
Iskorištavanje ranjivosti sastoji se od stvaranja uslova za pojavu visećeg pokazivača, korištenja samo korisnički dostupnih sistemskih poziva za rad sa nitima, implementacije primitive za pisanje pomoću visećeg pokazivača na proizvoljno područje memorije kernela i korištenja ove primitive za zamjenu skoka u tabelu funkcija kernela radi presretanja toka kontrole.
Predloženi exploit prepisuje pokazivač u tabeli funkcija inet6_protos[IPPROTO_UDP]. UDP paket se zatim šalje na loopback interfejs putem IPv6. Prilikom obrade, poziva se rukovatelj čiji je pokazivač zamijenjen u prethodnom koraku. Da bi dobio root pristup, kod exploita koji dobija kontrolu dodaje vlastiti rukovatelj u /proc/sys/kernel/core_pattern, koji se poziva s root privilegijama nakon pada procesa.
Pored problema o kojem se raspravljalo u kernelu Linux Identificirano je još nekoliko opasnih ranjivosti:
- Januscape (CVE-2026-53359) – Ranjivost koja omogućava korištenje nakon oslobađanja od aplikacije u komponentama hipervizora KVM, izvršava se na strani virtuelne mašine kako bi se emulirala jedinica za upravljanje memorijom (MMU) i prevele adrese između host i gostujućih sistema. Ranjivost utiče na sisteme sa Intel i AMD procesorima i omogućava root pristup host okruženju dok se root pristup ima u gostujućem sistemu.
Prototip exploita je dostupan za preuzimanje i oštećuje sadržaj strukture podataka na strani hosta koja se koristi za prevođenje adresa. Objavljeni exploit uzrokuje pad sistema hosta, ali istraživač koji je otkrio problem tvrdi da je također kreirao exploit za izvršavanje koda na strani hosta s root privilegijama, ali ga još ne objavljuje kako bi se dalo vremena za instalaciju ažuriranja.
Problem je uzrokovan 16 godina starom greškom i ispravljen je u ažuriranjima 7.1.3, 6.18.38, 6.12.95, 6.6.144 i 6.1.177. Status ispravki ranjivosti u distribucijama može se procijeniti na ovim stranicama: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Za identifikaciju ranjivosti, istraživač je dobio nagradu od 250 dolara od Googlea kao dio kvmCTF inicijative.
Za izlazak iz gostujućeg sistema na serveri Na ARM64 procesorima, isti istraživač je otkrio još jednu ranjivost ITScape-a (CVE-2026-46316), uzrokovanu stanjem utrke u emulacijskom kodu vGIC-ITS (Interrupt Translation Service) u KVM-u. Također je objavljen prototip ranjivosti za ovaj problem.
- Loš Epoll (CVE-2026-46242) je stanje utrke "korištenje nakon oslobađanja" u epoll podsistemu kernela. Ranjivost omogućava lokalnom, neprivilegovanom korisniku da izvršava kod s root privilegijama. Ovaj problem je značajan jer omogućava napade na više od samo klasičnih... Linux-distribucije, ali i firmver baziran na platformi Android, i nije blokiran Chromeovom izolacijom sandboxa. Funkcionalni exploit je demonstriran na takmičenju kernelCTF (Google je autoru platio 71337 dolara). Pouzdanost exploita se procjenjuje na 99%.
Problem počinje od kernela Linux 6.4 (2023). Problem je prijavljen programerima kernela 17. februara, ali je ispravka razvijena nakon nekoliko neuspješnih pokušaja tek 24. aprila. Problem je riješen u kernelima 6.18.24, 6.12.83 i 6.6.136. Status ispravki ranjivosti u distribucijama može se procijeniti na ovim stranicama: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
- CVE-2026-46215 — Isprobavanje greške nakon oslobađanja resursa u implementaciji ioctl-a DRM_IOCTL_GEM_CHANGE_HANDLE u podsistemu DRM (Direct Rendering Manager). Lokalni korisnik s pristupom uređajima /dev/dri/renderD* (servis systemd-logind odobrava pristup svim korisnicima prilikom pokretanja grafičke sesije u svim glavnim distribucijama) može dobiti root privilegije. Postoji iskorištavanje. Problem se manifestira počevši od kernela 6.18 i ispravljen je u ažuriranjima 7.0.9 i 6.18.32. Status ispravki ranjivosti u ovim distribucijama može se procijeniti na ovim stranicama: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
izvor: opennet.ru
