Linuxis on suletud ssh-keysign-pwn haavatavus, mis vÔimaldab kohalikul kasutajal lugeda root-faile.

Linuxi tuumas parandati haavatavus, millele anti mitteametlik nimi ssh-keysign-pwn. Probleem vÔimaldab kohalikul madala privileegiga kasutajal lugeda faile, mis peaksid olema saadaval ainult root'ile, sealhulgas privaatseid SSH host-vÔtmeid ja teatud stsenaariumides /etc/shadow. Publikatsiooni hetkel polnud probleemile eraldi CVE veel mÀÀratud.

Hoolimata nimest ei ole tegu veaga OpenSSH-s kui vĂ”rguteenuses sshd, vaid defektiga Linuxi tuuma loogikas, mis on seotud ptrace'i kontrollide ja juurdepÀÀsuga teise protsessi failidesse lĂ€bi pidfd_getfd(2). OpenSSH utiliit ssh-keysign osutus ĂŒheks mugavaks ekspluateerimise nĂ€iteks, kuna see töötab privaatsete host-vĂ”tmetega, mis tavaliselt kuuluvad root'ile ja ei ole tavalistele kasutajatele kĂ€ttesaadavad.

Veateadete olemus on see, et funktsioon __ptrace_may_access() töötas vale protsessiseisundiga, millel oli juba kadunud mĂ€lu struktuur mm, kuid avatud failide descriptorid jĂ€id samas alles. Protsessi lĂ”petamise ajal kutsub tuum vĂ€lja exit_mm() enne failide sulgemist exit_files() kaudu. Selle lĂŒhikese ajavahemiku jooksul nĂ€eb protsess vĂ€lja nagu tal puuduks tavaline kasutaja aadressiruum, kuid avatud failid eksisteerivad endiselt. SeetĂ”ttu vĂ”ib «dumpable»-seisundi kontroll jĂ€etuks ning pidfd_getfd() vĂ”ib saada juurdepÀÀsu teise failide deskriptorile vastava UID-ga.

Praktiline stsenaarium keskendub setuid-programmidele, mis avavad esmalt tundliku faili root-Ă”igustega, seejĂ€rel tĂŒhistavad Ă”igused ja lĂ”petavad, omades endiselt avatud deskriptorit. Avaldatud kirjelduses on nĂ€iteks toodud ssh-keysign: see avab /etc/ssh/ssh_host_{ecdsa,ed25519,rsa}_key, pĂ€rast mida tĂŒhistab Ă”igused ja vĂ”ib lĂ”petada, kui EnableSSHKeysign on vĂ€lja lĂŒlitatud. Need vĂ”tmed peaksid olema kĂ€ttesaadavad ainult root'ile, kuna neid kasutatakse host-pĂ”histes autentimistes.

Teine nĂ€ide on chage, mis vĂ”ib avada /etc/shadow, seejĂ€rel tĂŒhistada efektiivsed Ă”igused ja lĂ”petada. SeetĂ”ttu ei tĂ€henda rĂŒnnak tingimata kohe root-Ă”igustega shelli saamist, kuid see vĂ”imaldab saada failide sisu, mida tavaliselt peetakse kriitiliselt privaatseks. /etc/shadow lekke oht on vĂ”imalus jĂ€rgnevalt lĂ€bi viia offline-paroolide proovimist, samas kui privaatsete SSH host-vĂ”tmete lekke risk on hosti petmine vĂ”i usaldusvÀÀrsete SSH-stsenaariumide rĂŒnnak.

Parandus on juba aktsepteeritud Linuxi pĂ”hivĂ”rku. Commit 31e62c2ebbfd pealkirjaga ptrace: veidi ratsionaalsem „get_dumpable()“ loogika muudab dumpability kontrollimise kĂ€itumist: kernel salvestab nĂŒĂŒd user_dumpable seisundi mm kadumise korral ja nĂ”uab CAP_SYS_PTRACE korrektset kontrollimist, et sellest mööda minna. Patch mĂ”jutab include/linux/sched.h, kernel/exit.c ja kernel/ptrace.c.

Vulnerabiliteet teatati Qualys'ile ja selle parandas Linus Torvalds 14. mail 2026. Phoronix mÀrgib, et probleemi avalikustamise ajal mÔjutas see kÔiki Linuxi kernel versioone kuni hetke mainline-puu seisuni enne paranduse tegemist. PoC autor mÀrgib ka, et haavatavad on kernelid kuni commit 31e62c2ebbfd, sealhulgas stabiilsed harud 14. mai seisuga.

Eraldi oluline on, et ekspluateerimiseks ei ole vaja laadida spetsiifilisi kernelimooduleid, nagu mĂ”nede viimaste LPE haavatavuste puhul. Piisab kohalikust privileegita juurdepÀÀsust sĂŒsteemile ja sobiva privileegiga abiprotsessi olemasolust. Debian'i arendaja Daniel Baumann operatsioonide, et see probleem tuleks lahendada kernel'i uuendamise ja sellele jĂ€rgneva kĂ€ivitamisega parandatud kernel'isse.

Avaldatud repo demonstreerib kontrolli Raspberry Pi OS Bookworm'i kernel'i 6.12.75, Debian 13, Ubuntu 22.04, Ubuntu 24.04, Ubuntu 26.04, Arch ja CentOS 9. Sellele nimekirjale tuleks lĂ€heneda autori PoC andmetena, mitte kui ammendavale loetelule: kuna viga on ĂŒldises kernel'i loogikas, sĂ”ltub tegelik katvus kernel'i versioonist ja konkreetsest distributsioonist saadaval olevast backport-parandamisest.

Administraatoreid puudutav peamine soovitus on lihtne: installige oma distributsioonilt uuendatud kernel'i pakett ja taaskĂ€ivitage sĂŒsteem. Kui on olemas alust arvata, et masinasse on juba sisenenud kohalik privileegita juurdepÀÀs, tuleks pĂ€rast uuendust kaaluda SSH host-vĂ”ti keeramist ja /etc/shadow/ kasutajakontode kontrollimist, kuna haavatavus on seotud tundlike failide lugemisega, mitte ainult abstraktse juurdepÀÀsukontrolli ĂŒletamisega.

Debian'is on juba alustatud paranduse viimist: Baumann teatas upstream-commiti cherry-pick'ist trixie-fastforward-backports'i ning merge request'i saatmisest Debian sid'i. Merge request'is on selgelt mĂ€rgitud, et kantakse ĂŒle commit 31e62c2 dumpability ptrace-loogika parandamiseks, mis vĂ”imaldab privileegita kasutajal lugeda root-failide sisu.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster