Исследователи из компании Nebula Security раскрыли сведения о 18 уязвимостях в ядре Linux и подготовили для них эксплоиты, позволяющие непривилегированному локальному пользователю получить права root в системе. Уязвимости устранены в различных весенних и летних обновлениях ядра. Выявленные проблемы:
- CVE-2026-43502 (эксплоит) — уязвимость в сетевой подсистеме RDS (Reliable Datagram Sockets), вызванная некорректной очисткой закреплённых страниц памяти при сбое отправки данных в режиме zerocopy на этапе до постановки сообщения в очередь. Проблема получила кодовое имя ZcopyReaper, проявляется начиная с версии ядра 4.17 и устранена в ядре в мае. Эксплуатации уязвимости возможна на системах с ядром, собранным с опциями CONFIG_INET=y, CONFIG_AIO=y, CONFIG_RDS=y|m и CONFIG_RDS_TCP=y|m (как правило выставляются по умолчанию). Прав для работы с пространствами имён идентификаторов пользователей для атаки не требуется. Работа эксплоита продемонстрирована в openSUSE со штатным ядром 6.4.
- CVE-2026-80714 (эксплоит) — уязвимость в подсистеме IPVS (IP Virtual Server), вызванная обращением к памяти после её освобождения из-за ошибочного выставления флага IP_VS_CONN_F_ONE_PACKET при синхронизации соединения, которое после истечения времени жизни соединения приводит к оставлению в хэш-таблице висячих указателей, ссылающихся на уже освобождённую структуру ip_vs_conn. Проблема устранена 19 августа. Работа эксплоита продемонстрирована в Debian 13 c ядром 6.12.
- CVE-2026-74597 (эксплоит) — уязвимость в драйвере ip6_tunnel, вызванная ошибочным применением к инкапсулированному пакету смещения для опции HAO (Home Address Option), вычисленного на основании внешнего пакета. Через передачу инкапсулированного пакета со специально оформленным заголовком можно добиться записи данных за пределы выделенного буфера. Проблема устранена 19 августа. Работа эксплоита продемонстрирована в CentOS c ядром 6.12.
- CVE-2026-74581 (эксплоит) — уязвимость в коде для работы с таблицами маршрутизации IPv6, вызванная обращением к памяти после её освобождения (после освобождения памяти под маршрут оставался активный указатель на этот маршрут). Проблема устранена 19 августа. Работа эксплоита продемонстрирована в Debian 13 c ядром 6.12.
- CVE-2026-74480 (эксплоит) — уязвимость в подсистеме сетевых мостов, вызванная обращением к памяти после её освобождения в коде выхода из multicast-группы (после удаления элемента из связного списка цикл не прерывался и в ходе итераций производилось обращение по указателю на список портов, оставшемуся после удаления). Проблема устранена 9 августа. Работа эксплоита продемонстрирована в RHEL 10 c ядром 6.12.
- CVE-2026-72255 (эксплоит) — уязвимость в модуле nf_queue подсистемы netfilter, вызванная обращением к памяти после её освобождения, возникающим в ситуации, если после удаления сетевого моста связанный с ним пакет ещё находился в очереди NFQUEUE. Проблема устранена 24 июля. Работа эксплоита продемонстрирована в Ubuntu 26.04 c ядром 7.0.
- CVE-2026-72137 (эксплоит) — уязвимость в модуле IPSec XFRM, приводящая к двойному освобождению структуры skb при ошибке отправки keepalive-пакета. Проблема устранена 30 июня. Работа эксплоита продемонстрирована в Ubuntu 26.04 c ядром 7.0.
- CVE-2026-68376 (эксплоит) — уязвимость в реализации протокола SCTP, приводящая к переполнению буфера из-за некорректного расчёта размера массива для хранения HMAC-идентификаторов. Проблема устранена 3 августа. Работа эксплоита продемонстрирована в Ubuntu 26.04 c ядром 7.0.
- CVE-2026-68162 (эксплоит) — уязвимость в реализации протокола SCTP, приводящая к обращению к памяти после её освобождения при попытке изменения sysctl-параметра после закрытия управляющего сокета. Проблема устранена 10 апреля. Работа эксплоита продемонстрирована в Ubuntu 26.04 c ядром 7.0.
- CVE-2026-64560 (эксплоит) — уязвимость в posix-cpu-timer, приводящая к обращению к памяти после её освобождения из-за состояния гонки между удалением таймера и вызовом exec() после смены лидера группы потоков. Проблема устранена 5 июля. Работа эксплоита продемонстрирована на устройстве Google Pixel с платформой Android.
- CVE-2026-52933 (эксплоит) — уязвимость в подсистеме io_uring, приводящая в случае установки флага IO_POLL_CANCEL_FLAG к обращению к памяти после её освобождения из-за интерпретации как отрицательного числа значения atomic_read() при сравнении со счётчиком ссылок. Проблема устранена 15 апреля. Работа эксплоита продемонстрирована в Fedora Linux c ядром 6.19.
- CVE-2026-52924 (эксплоит) — уязвимость в реализации протокола SCTP, приводящая к обращению к памяти после её освобождения из-за оставления активного указателя и данных в очереди отправки после освобождения таблицы потоков после возникновения ошибки «Stale Cookie». Проблема устранена 19 июня. Работа эксплоита продемонстрирована в Ubuntu 26.04 c ядром 7.0.
- CVE-2026-52923 (эксплоит) — уязвимость в подсистеме SysV IPC, приводящая к обращению к памяти после её освобождения из-за оставления в структуре IDR висячего указателя на освобождённый элемент индекса. Проблема устранена 24 июля. Работа эксплоита продемонстрирована в RHEL 10 c ядром 6.12.
- CVE-2026-52912 (эксплоит) — уязвимость в модуле nf_queue подсистемы netfilter, вызванная обращением к памяти после её освобождения из-за неверной обработки указателя после удаления сетевого моста при наличия связанных с ним пакетов в очереди NFQUEUE. Проблема устранена 1 июня. Работа эксплоита продемонстрирована в openSUSE c ядром 6.4.
- CVE-2026-43501 (эксплоит) — уязвимость в коде переупаковки заголовков IPv6 SRH (Source Routing Header), приводящая к записи данных за пределы буфера из-за отсутствия проверки условий, при которых новый заголовок может оказаться больше старого. Проблема устранена 7 мая. Работа эксплоита продемонстрирована на соревновании kernelCTF.
- CVE-2026-43042 (эксплоит) — уязвимость в механизме MPLS, приводящая к обращению к данным за пределами буфера из-за состояния гонки, возникающего при одновременном чтении блокировки и изменении размера таблицы. Проблема устранена 11 апреля. Работа эксплоита продемонстрирована в Debian 13 c ядром 6.12.
- CVE-2026-31678 (эксплоит) — уязвимость в подсистеме openvswitch, вызванная обращением к памяти после её освобождения из состоянии гонки при удалении ссылки на сетевое устройство до завершения цикла RCU (Read-Copy-Update). Проблема устранена 2 апреля. Работа эксплоита продемонстрирована в Fedora Linux 44 с ядром 6.19.
- CVE-2026-31659 (эксплоит) — уязвимость в реализации протокола B.A.T.M.A.N. (Better Approach to Mobile Ad-hoc Networking), приводящая к переполнению буфера из-за целочисленного переполнения, вызванного использованием 16-битных значений при вычислении размера буфера. Проблема устранена 18 апреля. Работа эксплоита продемонстрирована в Arch Linux c ядром 6.19.
Allikas: opennet.ru
