Avatud teave Linuxi tuuma haavatavuse (CVE-2026-43499) kohta, mille koodinimi on GhostLock. See vĂ”imaldab privileege mitteomaval kohaliku kasutajal saada root Ă”igused sĂŒsteemis ning vĂ€ljuda isoleeritud konteineritest. Koos teiste brauserite haavatavustega vĂ”ib tuvastatud probleem kasutada kaugkoodide tĂ€itmiseks root Ă”igustes, kui avatakse spetsiaalselt kujundatud veebileht. Probleem on avastatud alates Linuxi tuumast 2.6.39 (2011. aasta).
Kostab, et haavatavust saab kasutada kÔigis distributsioonides, mis on vÀlja antud viimase 15 aasta jooksul. On olemas töökindel eksploit, mille loomise eest said autorid Google'ilt auhinda 92337 dollarit edukate privileegide tÔstmise eest KernelCTF (Capture the Flag) keskkonnas, mis sisaldab tÀiendavaid patuseid standardsete eksploitimismeetodite blokeerimiseks. Eksploidimise eduvÔimalus on hinnatud 97% ulatuses. Haavatavus avastati AI-tööriista VEGA abil.
PÀivitys, mis sisaldab parandust, vÔeti tuumakoodibaasi vastu 21. aprillil ning see sisaldus versioonides tuum 7.1.0, 6.18.36, 6.12.95, 6.6.144 ja 6.1.177. Haavatavuste korrigeerimise staatuses distributsioonides saab otsida neist lehtedest: Debian, Ubuntu, SUSE/openSUSE, RHEL, AlmaLinux, Gentoo, Arch, Fedora. Probleemi blokeerimise vÔimalusi ei ole.
Haavatavus esineb futexi lukustuste rakenduses ja on pĂ”hjustatud mĂ€lule pÀÀsemisest pĂ€rast selle vabastamist, mis tekib prioriteedi pĂ€rimise mehhanismi töötamise ajal, et vĂ€ltida prioriteedi tagurpidi (kĂ”rge prioriteediga ĂŒlesande lukustamine madala prioriteediga ĂŒlesande vabastamise oote tĂ”ttu). Kui lukustamise seadmine ebaĂ”nnestub, taastab tuum oleku ja kutsub ĂŒles puhastamise funktsiooni. Teatud asjaolude korral kutsutakse puhastamise funktsioon valeaegadel ja vabastab teise ĂŒlesande andmestruktuuri, mille jĂ€rel jÀÀb rippuv nĂ€idik (dangling pointer), mis viitab juba vabastatud mĂ€lule.
Haavatavuse kasutamine seisneb tingimuste loomises, mis pĂ”hjustavad rippuva nĂ€idiku ilmumise, kasutades ainult kasutajale kergesti ligipÀÀsetavaid sĂŒsteemikĂ”nesid niiditöötluseks, primitiivi rakendamise, et kirjutada rippuva nĂ€idikuga juhuslikku tuuma mĂ€lu piirkonda, ja selle primitiivi kasutamist, et asendada ĂŒleminek tuuma funktsioonide tabelis, et katkestada juhtimisvoog.
Pakutud eksploit sisaldab nĂ€idiku ĂŒmberkirjutamist inet6_protos[IPPROTO_UDP] funktsioonide tabelis, pĂ€rast mida saadetakse loopback-liidesesse ĂŒle IPv6 UDP-pakett, mille töötlemise kĂ€igus kĂ€ivitatakse kĂ€itleja, mille nĂ€idik asendati eelmisel etapil. Root-juurdepÀÀsu saamiseks kirjutab eksploitâi kontrolli saanud kood oma kĂ€itleja /proc/sys/kernel/core_pattern, mis kutsub vĂ€lja rootâi Ă”igustes protsesside kokkuvarisemise korral.
Lisaks kÀsitletud probleemile Linuxi tuumas on tuvastatud veel mitmeid ohtlikke haavatavusi:
- Januscape (CVE-2026-53359) â mĂ€lule juurde pÀÀsemine pĂ€rast selle vabastamist (use-after-free) hĂŒperviisori komponentides, KVMmida teostatakse virtuaalmasina poolel mĂ€lu juhtimise ploki (MMU) emuleerimiseks ja aadresside tĂ”lkimiseks host- ja kĂŒlastussĂŒsteemi vahel. Haavatavus ilmneb Intel ja AMD protsessoritega sĂŒsteemides ja vĂ”imaldab juurdepÀÀsu root Ă”igustega host-keskkonnale, kui kĂŒlastussĂŒsteemis on root Ă”igused.
Laadimiseks on saadaval eksploidi prototĂŒĂŒp, mis rikub host-sĂŒsteemi aadresside tĂ”lkimisel kasutatava andmestruktuuri sisu. Avaldatud eksploidi tulemuseks on host-sĂŒsteemi kokkuvarisemine, kuid probleemi tuvastanud teadlane on samuti loonud eksploidi, et kĂ€ivitada kood host-keskkonnas root Ă”igustes, kuid ei avalda seda veel, et anda aega uuenduste installimiseks.
Probleem on pÔhjustatud 16 aastat tagasi tehtud veast ja see on kÔrvaldatud vÀrskendustes 7.1.3, 6.18.38, 6.12.95, 6.6.144 ja 6.1.177. Turvavea kÔrvaldamise staatust jaotustes saab hinnata nende lehtede jÀrgi: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Haavatavuse tuvastanud teadlane sai Google'ilt 250 000 dollari suuruse auhinna kvmCTF algatuse raames.
KĂŒlastussĂŒsteemist vĂ€ljumiseks serverites ARM64 protsessoritel avastas sama teadlane teise haavatavuse ITScape (CVE-2026-46316), mis on pĂ”hjustatud koodis toimuva vanusevaate olukorrast vGIC-ITS (Interrupt Translation Service) KVM-is. Selle probleemi jaoks on samuti avaldatud eksploitide prototĂŒĂŒp.
- Halb Epoll (CVE-2026-46242) â vanusevaate seisund, mis viib mĂ€lule juurdepÀÀseni pĂ€rast selle vabastamist epoll-i tuumasub-sĂŒsteemis. Haavatavus vĂ”imaldab kohalikul mittekasutajal kĂ€ivitada koodi root-Ă”igustes. Probleem on tĂ€helepanuvÀÀrne, kuna see vĂ”imaldab rĂŒnnata mitte ainult klassikalisi Linuxi jaotusi, vaid ka Androidi platvormile tuginevaid pĂŒsivara ning seda ei blokeeri Chrome'i sandbox-isolatsioon. Tööline eksploitdemonstratsioon toimus konkurentsitel kernelCTF (Google maksis autorile 71337 dollarit). Eksploaadi töökindluse tase hinnatakse 99%-ks.
Probleem ilmneb alates Linuxi kernelist 6.4 (2023. aasta). Probleemist teavitas arendajaid 17. veebruaril, kuid parandust suudeti arendada pÀrast mitmeid ebaÔnnestunud katseid alles 24. aprillil. Probleem on lahendatud kerneli versioonides 6.18.24, 6.12.83, 6.6.136. Haavatavuste lahendumise staatust jaotustes saab hinnata jÀrgmistelt lehtedelt: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
- CVE-2026-46215 â mĂ€lu juurdepÀÀs pĂ€rast selle vabastamist ioctl DRM_IOCTL_GEM_CHANGE_HANDLE rakenduses DRM (Direct Rendering Manager) alamsĂŒsteemis. Kohalik kasutaja, kellel on juurdepÀÀs seadmetele /dev/dri/renderD* (systemd-logind teenus vĂ”imaldab juurdepÀÀsu kĂ”igile kasutajatele graafilise sessiooni kĂ€ivitamise ajal kĂ”igis peamistes jaotustes), vĂ”ib saada root Ă”igused sĂŒsteemis. Eksploit on olemas. Probleem ilmneb alates kernelist 6.18 ja on lahendatud uuendustes 7.0.9 ja 6.18.32. Haavatavuste lahendumise staatust jaotustes saab hinnata jĂ€rgmistelt lehtedelt: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Allikas: opennet.ru
