FreeBSD-s on tuvastatud haavatavus (CVE-2026-7270), mis vĂ”imaldab privileegideta kasutajal tĂ€ita koodi juurerollides ja saada root-juurdepÀÀsu sĂŒsteemile. Haavatavus mĂ”jutab kĂ”iki FreeBSD versioone, mis on loodud alates 2013. aastast. Avalikult on kĂ€ttesaadav eksploit, mille toimimist on kontrollitud FreeBSD 11.0 kuni 14.4 sĂŒsteemides. Haavatavus on kĂ”rvaldatud uuendustes FreeBSD 15.0-RELEASE-p7, 14.4-RELEASE-p3, 14.3-RELEASE-p12 ja 13.5-RELEASE-p13. Vanemate versioonide puhul saab kasutada plaastrit.
Probleem tuleneb puhverĂŒlevoolust sĂŒsteemikutses execve, mis tekib, kui kĂ€sitletakse skriptide esimeses real mÀÀratud prefikssi tĂ”lgendaja teekonnana (nt "#!\/bin\/sh"). Ălevool tekib funktsiooni memmove nimetamise korral vale matemaatilise vĂ€ljendi tĂ”ttu, mis arvutab kopeeritava argumentide puhvri suuruse. Selle asemel, et lahutada «args->endp» vÀÀrtused «args->begin_argv» ja «consume», lahutati «args->endp» ainult vÀÀrtusest «args->begin_argv», samas kui muutuja consume liideti tulemusele, mitte ei lahutatud, st kui tulemusel kopeeriti kaks korda rohkem andmeid kui «consume» vÀÀrtus. memmove(args->begin_argv + extend, args->begin_argv + consume, â args->endp â args->begin_argv + consume); + args->endp â (args->begin_argv + consume));
Ălevool vĂ”imaldab ĂŒle kirjutada kĂ”rval asuvas mĂ€lualas asuva struktuuri «exec_map» elemente teise protsessi poolt. Eksploidis kasutatakse ĂŒlevoolu «exec_map» sisu ĂŒlekirjutamiseks sĂŒsteemis perioodiliselt kĂ€ivitatavate privileegidega protsesside jaoks. Sarnase protsessina on valitud sshd, mis iga vĂ”rguĂŒhenduse loomise korral forks ja execve kaudu eraldab protsessi «\/usr\/libexec\/sshd-session» root-privileegidega.
Eksploit sisestab antud protsessi keskkonnamuutujaks «LD_PRELOAD=\/tmp\/evil.so», mis toob kaasa oma teeki laadimise sshd-sessiooni kontekstis. Sisestatud teek loob failisĂŒsteemis teostatava faili \/tmp\/rootsh risustusega root-i. Eduka puhveri ĂŒlevoolu tĂ”enĂ€osus on hinnanguliselt 0,6%, kuid tĂ€nu katsete kordamise tsĂŒklile saavutatakse eduka ekspluateerimise tĂ”enĂ€osus umbes 6 sekundi jooksul 4-core CPU sĂŒsteemis.

Lisaks on FreeBSD-s kÔrvaldatud veel mitu haavatavust:
- CVE-2026-35547, CVE-2026-39457 â puhanguvur, mis esineb libnv raamatukogus, mida kasutatakse kerneli ja pĂ”hisisestusprogrammide rakendustes vĂ”tme/vÀÀrtuse formaatide nimekirjade töötlemiseks ning andmete edastamise korraldamiseks protsesside vahel. Esimene probleem tuleneb vale sĂ”numi suuruse arvutamisest spetsiaalselt kujundatud IPC-sĂ”numite pealkirjade töötlemisel. Teine probleem pĂ”hjustab pöördude ĂŒletĂ€itumise andmete vahetamisel soketi kaudu, kuna soketi deskriptorite suuruse ja select() funktsioonis kasutatava puhveri suuruse vastavust ei kontrollita. Potentsiaalselt vĂ”ivad haavatavused vĂ”imaldada Ă”iguste suurendamist sĂŒsteemis.
- CVE-2026-42512 â kaugelt kasutatav puhanguvuru dhclientis, mis tekib, kuna massiivi pointerite suuruse vale arvutamine, mida kasutatakse keskkonnamuutujate edastamiseks dhclient-skripti. Ei vĂ€listata eksploitide loomise vĂ”imalust kaugkoodi kĂ€ivitamiseks spetsiaalselt kujundatud DHCP-paketi saatmise kaudu.
- CVE-2026-7164 â pöördumine virna ĂŒletĂ€itumiseks pf-pakettfiltris, mis tekib spetsiaalselt kujundatud SCTP-paketiga töötlemisel. Probleem tuleneb piiramatu rekursiivse SCTP parameetrite analĂŒĂŒsi abil.
- CVE-2026-42511 â vĂ”imalus asendada dhclient.conf-failis suvalisi direktiive, kuna BOOTP vĂ€ljade kahekordse sulgude nĂ”uetekohane vĂ€ljapressimine puudub, mis saadakse vĂ€lised DHCP-serverilt. JĂ€rgneval analĂŒĂŒsimisel dhclienti protsessi poolt antud fail, edastatakse rĂŒndaja poolt mÀÀratud vĂ€li dhclient-skripti, mis vĂ”ib vĂ”imaldada suvaliste kĂ€skude kĂ€ivitamist root-Ă”igustega sĂŒsteemides, mis kasutavad dhclienti rĂŒndaja kontrollitud DHCP-serveriga suhtlemisel.
- CVE-2026-6386 â suurte mĂ€lu lehekĂŒlgede nĂ”uetekohase töötlemise puudumine kernelifunktsioonis pmap_pkru_update_range(). Privilegeeritud kasutaja vĂ”ib sundida pmap_pkru_update_range() töötlema mĂ€lu kasutaja ruumis nagu leht mĂ€lu lehekĂŒlgede tabelis ja saavutada juurdepÀÀsu ala ĂŒle kirjutamise, kuhu ei ole juurdepÀÀsu.
- CVE-2026-5398 â juurdepÀÀs juba vabastatud mĂ€lu alale TIOCNOTTY töötlejas, mis vĂ”imaldab privileegideta protsessil saada root-Ă”iguseid.
Allikas: opennet.ru
