7 uut haavatavust FreeBSD-s

20. mai 2026 kuulutas FreeBSD arendajatest seitsme uue haavatavuse parandamise. Mitte kÔik neist ei ole vÔrdselt ohtlikud, kuid on ka ÀÀrmiselt ebameeldivaid.

CVE-2026-45251 — use-after-free select-tĂŒĂŒpi sĂŒsteemi kĂ”nedes, kui nende ootejĂ€rjekorras on protsessi deskriptorid (FreeBSD 15-s ka uued jail-deskriptorid), ja need deskriptorid on suletud teises threadis, samas kui ootav sĂŒsteemi kĂ”ne on endiselt ootel. Judging by see commit, on samuti mĂ”jutatud deskriptorid, mis on seotud netmapiga (kiire otsene juurdepÀÀs vĂ”rgu adapterile), kuid selle kohta pole ametlikku teavet. Protsessi deskriptorid ilmusid FreeBSD 9-s, nii et haavatavus on tĂ”enĂ€oliselt olemas olnud sellest ajast. Ametlikus avalduses öeldakse, et see haavatavus vĂ”imaldab saada superkasutaja Ă”igusi. Selle neutraliseerimise vĂ”imalusi ilma patch'i/vĂ€rskendusteta pole.

CVE-2026-45250 — vale mĂ€lumahtu arvutamine ja sellele jĂ€rgnev mĂ€lupiirist möödasĂ”it setcred sĂŒsteemi kĂ”nes, kuigi setcred ise nĂ”uab root-Ă”igusi, toimub mĂ€lupiiri kahjustamine enne, kui Ă”igused on kontrollitud, ning seega on see kĂ”igile kergesti kĂ€ttesaadav. See sĂŒsteemi kĂ”ne ilmus FreeBSD 14.3-s (st varasemad versioonid ei ole mĂ”jutatud) ja vĂ”imaldab kehtestada kĂ”ik kasutaja ja rĂŒhma identifikaatorid jooksva protsessi jaoks ĂŒhe kĂ”nega, mitte setuid + setgid + setgroups jne kombinatsiooniga. Haavatavus vĂ”imaldab teostada pahatahtlikku koodi tuuma kontekstis. Selle neutraliseerimise vĂ”imalusi ilma patch'i/vĂ€rskendusteta pole.

CVE-2026-45252 — lĂ”ppnulli olemasolu kontrollimise puudumine stringi kopeerimisel, mis saadakse fuse-deemonilt, uude puhverisse. Siiski on seal kontroll maksimaalse kopeerimise suuruse osas, ja rohkem kui 253 ĂŒleliigset baiti kernelimĂ€lust lugeda ei Ă”nnestu. Samuti on vĂ”imalik kirjutada kuni 250 baiti "unallocated kernel heap space". Vaikimisi on FreeBSD-s mitte-root kasutajatel failisĂŒsteemide mountimine keelatud, seega halva fuse-deemoni tuuma sisestamiseks peab olema root. Kui aga sysctl vfs.usermount=1 — siis sĂŒsteem muutub haavatavaks ka tavalistele kasutajatele. Samuti tasub arvesse vĂ”tta fuse-deemoni ohtlikkust jail-is, kus ta vĂ”ib olla ka root (kuid vaikimisi on see samuti keelatud).

CVE-2026-45253 — ptrace'i kasutamisel oli vĂ”imalik kĂ€ivitada silumisel protsessis vale numbriga sĂŒsteemikĂ”ne, mis viis kerneli koodi tĂ€itmiseni, mida ei olnud ette nĂ€htud sĂŒsteemikĂ”ne kĂ€ivitamise kĂ€igus, millel vĂ”isid olla potentsiaalselt halvad tagajĂ€rjed. Kui on seadistatud security.bsd.unprivileged_proc_debug=0 (mis on igal juhul hea praktika serverite jaoks ja sĂŒsteemi instalaator pakub seda valikuliselt), ei saa kasutaja- ja jailed protsessid kasutada ptrace'i ning seega jÀÀb haavatavus kĂ€tte ainult root'i.

CVE-2026-45255 — shell-kĂ€skude sĂŒstimine root-Ă”igustega bsdinstall/bsdconfig kaudu pahatahtlike traadita vĂ”rkude nimedega, mida seal ei olnud eest Ă€ra varjatud, nende nimekirja vaatamise hetkedel. Selle haavatavuse vĂ€ltimiseks piisab, kui mitte vaadata traadita vĂ”rkude nimekirja bsdinstall/bsdconfig kaudu.

CVE-2026-39461, CVE-2026-45254 — haavatavused libcasper'i teekides (mitte kernelis). Teek on mĂ”eldud teenuste ohutuks ja kohandatavaks pakkumiseks karpi asetatud protsessidele. Üks haavatavustest on seotud virna piirete ĂŒletamisega ja virna kahjustamisega, korraldades selle teegi, mis sisaldab suurte numbrite failide deskriptoritega (see oli arvestatud numbritega kuni 1024 — sĂŒsteemikĂ”nede struktuuride vaike piirang select'i jaoks). Teine haavatavus on vĂ”imalus eemaldada rakendatud piirangute loendid (teegi ideoloogia on, et kord rakendatud piirangud protsessile vĂ”ivad vaid tugevneda) cap_net.

Parandatud sĂŒsteemi versioonid on numbrites: 14.3-RELEASE-p14, 14.4-RELEASE-p5 ja 15.0-RELEASE-p9. Ka tasub tĂ€hele panna mĂ”nd olulist asja: FreeBSD 13.5 versioon tĂ”mmati hiljuti toe alt vĂ€lja - 30. aprill 2026, ja selle kohta (ja kĂ”igi 13.x harude kohta) ametlikke parandusi enam pole. Kuid kui mingil pĂ”hjusel ei soovi te veel 14.x versioonile liikumist kiirustada, sobivad 14.3 versioonile mĂ”eldud plaastrid ĂŒldiselt ka 13.5 lĂ€htekoodidele, ning CVE-2026-45250 ei ole 13. haru jaoks aktuaalne seoses setcred() puudumisega.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster