Linuxi kernis tuvastati viies (1, 2, 3) kriitiline haavatavus viimase kahe nĂ€dala jooksul, mis vĂ”imaldab kasutajal tĂ”sta oma Ă”igusi sĂŒsteemis. Avaldati kaks toimivat eksploitatsiooni: sshkeysign_pwn vĂ”imaldab privileeermata kasutajal lugeda suletud hosti SSH-vĂ”tmete sisu /etc/ssh/ssh_host_*_key, samas kui chage_pwn vĂ”imaldab lugeda faili /etc/shadow, kus on kasutajate paroolide rĂ€si.
Haavatavuse teave ei olnud planeeritud avaldamiseks, kuid ĂŒks turvauuringute spetsialistidest suutis hallata midagi, tuginedes kĂ€rbitud patĆĄile, mis vĂ”imaldab lugeda faile, mis on kĂ€ttesaadavad ainult root-kasutajale, nĂ€iteks /etc/shadow. Lisatud muudetud koodis korrigeeriti get_dumpable() funktsiooni kasutamise loogikat ptrace'is, et mÀÀrata ligipÀÀsu taset ptrace_may_access() funktsioonis.
Haavatavus on pĂ”hjustatud rassi olekust, mis viib privileeermata juurdepÀÀsuni failifaili deskriptorile pidfd pĂ€rast suid root-protsessi failile juurdepÀÀsu. Ajal, mil fail avatakse ja privileegid tĂŒhistatakse suid-programmis (nĂ€iteks setreuid funktsiooniga), tekib olukord, kus rakendus, mis kĂ€ivitab suid root-programmi, saab pidfd-deskiptorist juurdepÀÀsu suid-programmis avatud failile, isegi kui failile juurdepÀÀsu Ă”igused ei luba seda.
Ekspluateerimise aknad tekivad, kui funktsioon "__ptrace_may_access()" jĂ€tab failile juurdepÀÀsu kontrollimise vahele, kui vĂ€li task->mm on pĂ€rast exit_mm() kĂ€ivitamist seatud NULL-iks, kuid enne exit_files() vĂ€ljakutset. Sel hetkel arvab sĂŒsteemikutsung pidfd_getfd, et kutseprotsessi kasutaja identifikaator (uid) vastab identifikaatorile, kellele on lubatud faili juurde pÀÀseda. On tĂ€helepanuvÀÀrne, et probleemile pandi tĂ€hele juba 2020. aastal, kuid see jĂ€i lahendamata.
Eksploit, mis saab sisu failist /etc/shadow, seisneb pidevas kĂ€ivitamises fork+execl rakenduse /usr/bin/chage kaudu, suid root-flaagiga, mis loeb /etc/shadow sisu. PĂ€rast protsessi tĂŒkeldamist kĂ€ivitatakse sĂŒsteemikutsung pidfd_open ja toimub pidev saadaval olevate pidfd-deskiptorite kontroll lĂ€bi sĂŒsteemikutsungi pidfd_getfd ja nende kontrollimine /proc/self/fd kaudu. Eksploit sshkeysign_pwn-is tehakse sarnased manipulatsioonid suid root-programmiga ssh-keysign.
CVE-identifikaator probleemile pole veel mÀÀratud, tuumauuendusi ja pakette jaotustes pole avaldatud. Hiljuti vĂ€lja antud tuumades 7.0.7, 6.18.30 ja 6.12.88 haavatavust ei ole kĂ”rvaldatud. Artikli kirjutamise ajal on vĂ”imalik kasutada ainult patĆĄi. Arutatakse vĂ”imalikke meetodeid haavatavuse blokeerimiseks, nĂ€iteks sysctl kernel.yama.ptrace_scope=3 seadistamine vĂ”i suid root lipu eemaldamine sĂŒsteemi teostatavatest failidest (vĂ€hemalt utiliitidest ssh-keysign ja chage, mida kasutatakse eksploitides).
TÀiendav teave: Haavatavusele on mÀÀratud identifikaator CVE-2026-46333. Loodud Linuxi tuumauuendused 7.0.8, 6.18.31, 6.12.89, 6.6.139, 6.1.173, 5.15.207 ja 5.10.256 haavatavuse kÔrvaldamiseks. Haavatavuste kÔrvaldamise staatus jaotustes on vÔimalik hinnata jÀrgmistel lehtedel: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Allikas: opennet.ru
