7 uut haavatavust FreeBSD-s

20. mai 2026 kuulutas FreeBSD arendajad välja seitsme uue haavatavuse paranduse. Need ei ole kõik võrdselt ohtlikud, kuid mõned neist on ka äärmiselt ebameeldivad.

CVE-2026-45251 — use-after-free select-taolistes süsteemikutses, kui nende ootereas on protsesside deskriptorid (FreeBSD 15-s lisanduvad ka uued jail-deskriptorid), ja need deskriptorid on suletud teises niidis, kui oote süsteemikutses on veel pooleli. Judades sellest commit'ist, on seotud ka netmap'i (kiire otsejuurdepääsu võrkaarturi draiver) deskriptorid, kuid selle kohta pole ametlikku teavet. Protsesside deskriptorid ilmusid FreeBSD 9-s, seega on haavatavus tõenäoliselt kestnud alates sellest ajast. Ametlikus avalduses on öeldud, et haavatavus võimaldab saada superkasutaja õigusi. Selle neutraliseerimise võimalust ilma plaastri/uuenduseta ei ole.

CVE-2026-45250 — valev segmendi sissekande vale suuruse arvutamine ja seejärel tähistamisest mööda kirjutamine setcred süsteemikutses, kusjuures, vaatamata sellele, et setcred nõuab endiselt root-privileegide olemasolu, toimub segmendi kahjustamine enne privileegide kontrollimist ja seega on see kõigile kergesti kättesaadav. See süsteemikutse ilmus FreeBSD 14.3-s (seega varasemad versioonid ei ole mõjutatud) ja võimaldab seada kõik praeguse protsessi kasutaja- ja grupi-ID-d ühe kutsumisega, selle asemel, et kasutada setuid + setgid + setgroups kombinatsiooni ja sarnast. Tõrge võimaldab taotleda pahatahtlikku koodi tuuma kontekstis. Selle neutraliseerimise võimalusi ilma plaastri / värskenduseta ei ole.

CVE-2026-45252 — lõpu nulli olemasolu kontrolli puudumine enne fuse-demoni poolt saadud rea kopeerimist uude puhverdatud. Siiski on seal kontroll kopeerimise maksimaalse suuruse osas ja rohkem kui 253 ülemäärast baiti tuumarikkast lugeda ei saa. Samuti on võimalik kirjutada kuni 250 baidi võrra 'unallocated kernel heap space'. Vaikimisi keeldub freebsd mitte-root kasutajatel failisüsteemide mountimisest, mis tähendab, et kuritahtliku fuse-demoni sisestamiseks tuumale peab olema root-õigus. Siiski, kui sysctl vfs.usermount=1 — süsteem muutub haavatavaks ka tavalistele kasutajatele. Samuti tuleks arvesse võtta fuse-demoni ohtu jail-is, kus see võib olla ka root (kuid vaikimisi on see samuti keelatud).

CVE-2026-45253 — ptrace'i kasutamisel oli võimalik käivitada silumisprotsessis süsteemikõne vale numbrega, mis tõi kaasa koodi täitmise kernelis, mis ei olnud ette nähtud süsteemikõne käivitamiseks, potentsiaalselt halva tagajärjega. Kui on seadistatud security.bsd.unprivileged_proc_debug=0 (mida peetakse igal juhul serveritele heaks praktikaks, ning süsteemi paigaldaja isegi soovitab seda valida), siis ei saa kasutaja- ja erinevatesse karpi pandud protsessid ptrace'i kasutada ning seega jääb haavatavus kättesaadavaks vaid root'ile.

CVE-2026-45255 — shell-käskude süstimine root-õigustega bsdinstall/bsdconfig kaudu pahatahtlike traadita võrkude nimede kaudu, mis seal ei olnud ära vormindatud, nende nimekirja vaatamise ajal. Selle haavatavuse vältimiseks piisab, kui mitte vaadata bsdinstall/bsdconfig kaudu traadita võrkude nimekirja.

CVE-2026-39461, CVE-2026-45254 — haavatavused libcasper teegis (mitte tuumas). Teek on mõeldud protsesside turvaliseks kohandatavaks teenindamiseks, mis on liivakasti paigutatud. Üks haavatavustest on seotud virna puutumisega ja virna kahjustamisega, korraldades selles teegis failide descriptorite nimekirju suurte numbritega (see oli mõeldud numbrite jaoks kuni 1024 — vaikimisi struktuuride piirmäär syscalls select jaoks). Teine haavatavus on võimalus eemaldada kehtestatud piirangute loendeid (teegi ideoloogia seisneb selles, et korraga kehtestatud piirangud võivad ainult tugevneda) cap_net.

Parandatud versioonid süsteemist on numbritega: 14.3-RELEASE-p14, 14.4-RELEASE-p5 ja 15.0-RELEASE-p9. Samuti tasub märkimist oluline punkt: FreeBSD 13.5 versiooni tugi lõpetati 30. aprillil 2026, ning sellele (ja 13.x harule üldiselt) ei ole ametlikke parandusi enam olemas. Kuid kui te mingil põhjusel ei soovi 14.x versioonile üleminekut kiirustada, siis on 14.3 versiooni plaastrid üldiselt sobivad ka 13.5 lähtekoodile, ja CVE-2026-45250 13. haru jaoks ei ole enam asjakohane, kuna seal puudub setcred().

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster