20. mai 2026 kuulutas FreeBSD arendajad vÀlja seitsme uue haavatavuse paranduse. Need ei ole kÔik vÔrdselt ohtlikud, kuid mÔned neist on ka ÀÀrmiselt ebameeldivad.
CVE-2026-45251 â use-after-free select-taolistes sĂŒsteemikutses, kui nende ootereas on protsesside deskriptorid (FreeBSD 15-s lisanduvad ka uued jail-deskriptorid), ja need deskriptorid on suletud teises niidis, kui oote sĂŒsteemikutses on veel pooleli. Judades sellest commit'ist, on seotud ka netmap'i (kiire otsejuurdepÀÀsu vĂ”rkaarturi draiver) deskriptorid, kuid selle kohta pole ametlikku teavet. Protsesside deskriptorid ilmusid FreeBSD 9-s, seega on haavatavus tĂ”enĂ€oliselt kestnud alates sellest ajast. Ametlikus avalduses on öeldud, et haavatavus vĂ”imaldab saada superkasutaja Ă”igusi. Selle neutraliseerimise vĂ”imalust ilma plaastri/uuenduseta ei ole.
CVE-2026-45250 â valev segmendi sissekande vale suuruse arvutamine ja seejĂ€rel tĂ€histamisest mööda kirjutamine setcred sĂŒsteemikutses, kusjuures, vaatamata sellele, et setcred nĂ”uab endiselt root-privileegide olemasolu, toimub segmendi kahjustamine enne privileegide kontrollimist ja seega on see kĂ”igile kergesti kĂ€ttesaadav. See sĂŒsteemikutse ilmus FreeBSD 14.3-s (seega varasemad versioonid ei ole mĂ”jutatud) ja vĂ”imaldab seada kĂ”ik praeguse protsessi kasutaja- ja grupi-ID-d ĂŒhe kutsumisega, selle asemel, et kasutada setuid + setgid + setgroups kombinatsiooni ja sarnast. TĂ”rge vĂ”imaldab taotleda pahatahtlikku koodi tuuma kontekstis. Selle neutraliseerimise vĂ”imalusi ilma plaastri / vĂ€rskenduseta ei ole.
CVE-2026-45252 â lĂ”pu nulli olemasolu kontrolli puudumine enne fuse-demoni poolt saadud rea kopeerimist uude puhverdatud. Siiski on seal kontroll kopeerimise maksimaalse suuruse osas ja rohkem kui 253 ĂŒlemÀÀrast baiti tuumarikkast lugeda ei saa. Samuti on vĂ”imalik kirjutada kuni 250 baidi vĂ”rra 'unallocated kernel heap space'. Vaikimisi keeldub freebsd mitte-root kasutajatel failisĂŒsteemide mountimisest, mis tĂ€hendab, et kuritahtliku fuse-demoni sisestamiseks tuumale peab olema root-Ă”igus. Siiski, kui sysctl vfs.usermount=1 â sĂŒsteem muutub haavatavaks ka tavalistele kasutajatele. Samuti tuleks arvesse vĂ”tta fuse-demoni ohtu jail-is, kus see vĂ”ib olla ka root (kuid vaikimisi on see samuti keelatud).
CVE-2026-45253 â ptrace'i kasutamisel oli vĂ”imalik kĂ€ivitada silumisprotsessis sĂŒsteemikĂ”ne vale numbrega, mis tĂ”i kaasa koodi tĂ€itmise kernelis, mis ei olnud ette nĂ€htud sĂŒsteemikĂ”ne kĂ€ivitamiseks, potentsiaalselt halva tagajĂ€rjega. Kui on seadistatud security.bsd.unprivileged_proc_debug=0 (mida peetakse igal juhul serveritele heaks praktikaks, ning sĂŒsteemi paigaldaja isegi soovitab seda valida), siis ei saa kasutaja- ja erinevatesse karpi pandud protsessid ptrace'i kasutada ning seega jÀÀb haavatavus kĂ€ttesaadavaks vaid root'ile.
CVE-2026-45255 â shell-kĂ€skude sĂŒstimine root-Ă”igustega bsdinstall/bsdconfig kaudu pahatahtlike traadita vĂ”rkude nimede kaudu, mis seal ei olnud Ă€ra vormindatud, nende nimekirja vaatamise ajal. Selle haavatavuse vĂ€ltimiseks piisab, kui mitte vaadata bsdinstall/bsdconfig kaudu traadita vĂ”rkude nimekirja.
CVE-2026-39461, CVE-2026-45254 â haavatavused libcasper teegis (mitte tuumas). Teek on mĂ”eldud protsesside turvaliseks kohandatavaks teenindamiseks, mis on liivakasti paigutatud. Ăks haavatavustest on seotud virna puutumisega ja virna kahjustamisega, korraldades selles teegis failide descriptorite nimekirju suurte numbritega (see oli mĂ”eldud numbrite jaoks kuni 1024 â vaikimisi struktuuride piirmÀÀr syscalls select jaoks). Teine haavatavus on vĂ”imalus eemaldada kehtestatud piirangute loendeid (teegi ideoloogia seisneb selles, et korraga kehtestatud piirangud vĂ”ivad ainult tugevneda) cap_net.
Parandatud versioonid sĂŒsteemist on numbritega: 14.3-RELEASE-p14, 14.4-RELEASE-p5 ja 15.0-RELEASE-p9. Samuti tasub mĂ€rkimist oluline punkt: FreeBSD 13.5 versiooni tugi lĂ”petati 30. aprillil 2026, ning sellele (ja 13.x harule ĂŒldiselt) ei ole ametlikke parandusi enam olemas. Kuid kui te mingil pĂ”hjusel ei soovi 14.x versioonile ĂŒleminekut kiirustada, siis on 14.3 versiooni plaastrid ĂŒldiselt sobivad ka 13.5 lĂ€htekoodile, ja CVE-2026-45250 13. haru jaoks ei ole enam asjakohane, kuna seal puudub setcred().
Allikas: linux.org.ru
