Linuxis on suletud haavatavus ssh-keysign-pwn, mis vÔimaldab kohalikel kasutajatel lugeda root-faile.

Linuxi tuumas on parandatud haavatavus, millele on antud mitteformaalne nimi ssh-keysign-pwn. Probleem vÔimaldab kohalikul mitteprivilegeeritud kasutajal lugeda faile, mis peaksid olema kÀttesaadavad ainult root'ile, sealhulgas privaatseid SSH host-vÔtmeid ja teatud olukordades ka /etc/shadow. Publikatsiooni hetkel ei olnud probleemile veel mÀÀratud eraldi CVE.

Hoolimata nimest ei ole tegu veaga OpenSSH-s kui sshd vĂ”rguteenuses, vaid defektiga Linuxi tuuma loogikas, mis on seotud ptrace kontrollide ja juurdepÀÀsuga teise protsessi failihalduritele lĂ€bi pidfd_getfd(2). OpenSSH utiliit ssh-keysign osutus ĂŒheks mugavaks nĂ€itlikustamiseks, kuna see töötab privaatsete host-vĂ”tmetega, mis kuuluvad tavaliselt root'ile ja ei ole tavakasutajatele kĂ€ttesaadavad.

Probleemi olemus funktsioon __ptrace_may_access() töötas ebaĂ”igesti olukorras, kus protsessil oli juba kadunud mĂ€lustruktuur mm, kuid avatud failide deskriptorid olid endiselt alles. Protsessi lĂ”petamise ajal kutsub kernel exit_mm() vĂ€lja enne, kui sulgeb faile exit_files() kaudu. Selle lĂŒhikese ajavahemiku jooksul nĂ€ib protsess juba nagu tal ei oleks tavapĂ€rast kasutaja aadressiruumi, kuid tema avatud failid eksisteerivad ikka. SeetĂ”ttu vĂ”is «dumpable»-oleku kontroll eirata ning pidfd_getfd() -l oli vĂ”imalik saada juurdepÀÀs teise faili deskriptorile, kui UID-d kattusid.

Praktiline stsenaarium on ĂŒles ehitatud setuid-programmide ĂŒmber, mis esmalt avavad tundliku faili root-i Ă”igustega, seejĂ€rel vĂ€hendavad privileege ja lĂ”petavad, omades endiselt avatud deskriptorit. Avaldatud kirjelduses on nĂ€iteks toodud ssh-keysign: see avab /etc/ssh/ssh_host_{ecdsa,ed25519,rsa}_key, pĂ€rast mida ta vĂ€hendab Ă”igusi ja vĂ”ib lĂ”petada, kui EnableSSHKeysign on keelatud. Need vĂ”tmed peaksid olema kergesti kĂ€ttesaadavad ainult root-ile, kuna neid kasutatakse host-pĂ”hisel autentimisel.

Teine nĂ€ide on chage, mis vĂ”ib avada /etc/shadow, seejĂ€rel Ă”igused nullida ja lĂ”petada. Selle tulemusena ei pruugi rĂŒnnak kohe anda shelli root-Ă”igustega, kuid see vĂ”imaldab saada failide sisu, mida peetakse tavaliselt ÀÀrmiselt turvatuks. Ahnus /etc/shadow on ohtlik vĂ”imaluse tĂ”ttu, et see vĂ”imaldab edasist paroolide offline brute force'i testimist, ja privaatsete SSH host-vĂ”tmete lekkimine toob endaga kaasa riski hosti asendamiseks vĂ”i rĂŒnnakuteks usaldusvÀÀrsete SSH-skenaaride vastu.

Parandus on juba vastu vĂ”etud Linuxi pĂ”hivettesse. Commit 31e62c2ebbfd pealkirjaga ptrace: slightly saner ‘get_dumpable()’ logic muudab dumpability kontrolli kĂ€itumist: kernel salvestab nĂŒĂŒd user_dumpable'i oleku mm kadumise korral ja nĂ”uab CAP_SYS_PTRACE korrektset kontrolli kĂ”rvaldamiseks. Patch mĂ”jutab include/linux/sched.h, kernel/exit.c ja kernel/ptrace.c.

Haavatavus teatati Qualys'ile ja parandati Linus Torvaldsi poolt 14. mail 2026. Phoronix mÀrgib, et probleemi avaldamise ajaks puudutas see kÔiki Linuxi kernel'i vÀljalaskeid kuni jooksva mainline-puu seisundi parandamiseni. PoC autor mÀrgib ka, et Ôrnad on kernelid, mis on enne commit 31e62c2ebbfd, sealhulgas stabiilsed harud seisuga 14. mai.

Oluline on mĂ€rkida, et iseseisvuseks ei ole vaja laadida erilisi tuuma mooduleid, nagu mitmete hiljutiste LPE-haavatavuste puhul. Piisab kohalikust, mitteprivilegeeritud juurdepÀÀsust sĂŒsteemile ja sobiva privilegeeritud helper-protsessi olemasolust. Debian'i arendaja Daniel Baumann rĂ”hutas, et see probleem tuleks lahendada tuuma uuendamise ja sellest tuleneva taaskĂ€ivitamisega parandatud tuumaga.

Avaldatud repodes on demonstreeritud, et kontroll on tehtud Raspberry Pi OS Bookworm koos tuumaga 6.12.75, Debian 13, Ubuntu 22.04, Ubuntu 24.04, Ubuntu 26.04, Arch ja CentOS 9. Sellele nimekirjale tuleks lĂ€heneda kui PoC autori andmetele, mitte kui ammendavale nimekirjale: kuna viga on tuuma ĂŒldises loogikas, sĂ”ltub tegelik katvus tuuma versioonist ja konkreetse jaotuse backport-korrektuuride olemasolust.

Administraatoritele on peamine soovitus lihtne: installige oma jaotuse vĂ€rskendatud kernelipakett ja taaskĂ€ivitage sĂŒsteem. Kui on pĂ”hjust arvata, et rĂŒndajal oli masinal juba kohalik privileegideta juurdepÀÀs, soovitatakse pĂ€rast vĂ€rskendust kaaluda SSH host-vĂ”tmete vahetamist ja /etc/shadow kontode kontrollimist, kuna haavatavus on seotud just tundlike failide lugemisega, mitte ainult abstraktse juurdepÀÀsuvajaduse vĂ€ltimisega.

Debianis on juba alustatud paranduse ĂŒleviimist: Baumann teatas upstream-commit'i cherry-pick'ist trixie-fastforward-backports ja merge request'i saatmisest Debian sid. Merge request'is on selgelt mĂ€rgitud, et kantakse ĂŒle commit 31e62c2, et parandada ptrace'i dumpability loogikat, mis vĂ”imaldab privileegita kasutajal lugeda root-faile.

Allikas: linux.org.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster