I ricercatori di Nebula Security hanno divulgato i dettagli di 18 vulnerabilità nel kernel Linux e hanno preparato i relativi exploit, che consentono a un utente locale non privilegiato di ottenere i permessi di root sul sistema. Le vulnerabilità sono state corrette in diversi aggiornamenti del kernel rilasciati in primavera e in estate. Problemi individuati:
- CVE-2026-43502 (exploit) — vulnerabilità nel sottosistema di rete RDS (Reliable Datagram Sockets), causata da una pulizia non corretta delle pagine di memoria bloccate in caso di errore durante l'invio dei dati in modalità zerocopy, nella fase precedente all'inserimento del messaggio in coda. Il problema, denominato ZcopyReaper, interessa il kernel a partire dalla versione 4.17 ed è stato corretto a maggio. Lo sfruttamento della vulnerabilità è possibile sui sistemi con kernel compilato con le opzioni CONFIG_INET=y, CONFIG_AIO=y, CONFIG_RDS=y|m e CONFIG_RDS_TCP=y|m (di norma abilitate per impostazione predefinita). Per l'attacco non sono richiesti privilegi per l'uso degli spazi dei nomi degli identificatori utente. Il funzionamento dell'exploit è stato dimostrato su openSUSE con il kernel standard 6.4.
- CVE-2026-80714 (exploit) — vulnerabilità nel sottosistema IPVS (IP Virtual Server), causata da un accesso alla memoria dopo il rilascio dovuto all'impostazione errata del flag IP_VS_CONN_F_ONE_PACKET durante la sincronizzazione della connessione. Alla scadenza della connessione, questo comportamento lascia nella tabella hash puntatori pendenti che fanno riferimento a una struttura ip_vs_conn già liberata. Il problema è stato corretto il 19 agosto. Il funzionamento dell'exploit è stato dimostrato in Debian 13 con kernel 6.12.
- CVE-2026-74597 (exploit) — vulnerabilità nel driver ip6_tunnel, causata dall'applicazione errata al pacchetto incapsulato dell'offset dell'opzione HAO (Home Address Option), calcolato sulla base del pacchetto esterno. Inviando un pacchetto incapsulato con un'intestazione appositamente costruita, è possibile ottenere una scrittura di dati oltre i limiti del buffer allocato. Il problema è stato corretto il 19 agosto. Il funzionamento dell'exploit è stato dimostrato in CentOS con kernel 6.12.
- CVE-2026-74581 (exploit) — vulnerabilità nel codice per la gestione delle tabelle di instradamento IPv6, causata da un accesso alla memoria dopo il rilascio (dopo la liberazione della memoria associata alla route rimaneva un puntatore attivo a tale route). Il problema è stato corretto il 19 agosto. Il funzionamento dell'exploit è stato dimostrato in Debian 13 con kernel 6.12.
- CVE-2026-74480 (exploit) — vulnerabilità nel sottosistema dei bridge di rete causata da un accesso alla memoria dopo il rilascio nel codice di uscita dal gruppo multicast (dopo la rimozione di un elemento dalla lista concatenata, il ciclo non veniva interrotto e durante le iterazioni avveniva un accesso tramite un puntatore alla lista delle porte rimasto dopo la rimozione). Il problema è stato corretto il 9 agosto. Il funzionamento dell'exploit è stato dimostrato in RHEL 10 con kernel 6.12.
- CVE-2026-72255 (exploit) — vulnerabilità nel modulo nf_queue del sottosistema netfilter causata da un accesso alla memoria dopo il rilascio, che si verifica quando, dopo la rimozione di un bridge di rete, il pacchetto associato si trova ancora nella coda NFQUEUE. Il problema è stato corretto il 24 luglio. Il funzionamento dell'exploit è stato dimostrato in Ubuntu 26.04 con kernel 7.0.
- CVE-2026-72137 (exploit) — vulnerabilità nel modulo IPSec XFRM che provoca un doppio rilascio della struttura skb in caso di errore nell'invio di un pacchetto keepalive. Il problema è stato corretto il 30 giugno. Il funzionamento dell'exploit è stato dimostrato in Ubuntu 26.04 con kernel 7.0.
- CVE-2026-68376 (exploit) — vulnerabilità nell'implementazione del protocollo SCTP che provoca un buffer overflow a causa di un calcolo errato della dimensione dell'array per la memorizzazione degli identificatori HMAC. Il problema è stato corretto il 3 agosto. Il funzionamento dell'exploit è stato dimostrato in Ubuntu 26.04 con kernel 7.0.
- CVE-2026-68162 (exploit) — vulnerabilità nell'implementazione del protocollo SCTP che provoca un accesso alla memoria dopo il rilascio durante il tentativo di modificare un parametro sysctl dopo la chiusura del socket di controllo. Il problema è stato corretto il 10 aprile. Il funzionamento dell'exploit è stato dimostrato in Ubuntu 26.04 con kernel 7.0.
- CVE-2026-64560 (exploit) — vulnerabilità in posix-cpu-timer che provoca un accesso alla memoria dopo il rilascio a causa di una race condition tra la rimozione del timer e la chiamata di exec() dopo il cambio del leader del gruppo di thread. Il problema è stato corretto il 5 luglio. Il funzionamento dell'exploit è stato dimostrato su un dispositivo Google Pixel con piattaforma Android.
- CVE-2026-52933 (exploit) — vulnerabilità nel sottosistema io_uring che, quando è impostato il flag IO_POLL_CANCEL_FLAG, provoca un accesso alla memoria dopo il rilascio a causa dell'interpretazione come numero negativo del valore di atomic_read() nel confronto con il contatore di riferimenti. Il problema è stato corretto il 15 aprile. Il funzionamento dell'exploit è stato dimostrato in Fedora Linux con kernel 6.19.
- CVE-2026-52924 (exploit) — vulnerabilità nell'implementazione del protocollo SCTP che causa un accesso alla memoria dopo il rilascio, dovuto al mantenimento di un puntatore attivo e di dati nella coda di invio dopo la liberazione della tabella dei flussi in seguito all'errore «Stale Cookie». Il problema è stato risolto il 19 giugno. Il funzionamento dell'exploit è stato dimostrato in Ubuntu 26.04 con kernel 7.0.
- CVE-2026-52923 (exploit) — vulnerabilità nel sottosistema SysV IPC che causa un accesso alla memoria dopo il rilascio, dovuto alla presenza nella struttura IDR di un puntatore pendente a un elemento di indice già liberato. Il problema è stato risolto il 24 luglio. Il funzionamento dell'exploit è stato dimostrato in RHEL 10 con kernel 6.12.
- CVE-2026-52912 (exploit) — vulnerabilità nel modulo nf_queue del sottosistema netfilter, causata da un accesso alla memoria dopo il rilascio dovuto alla gestione errata di un puntatore dopo la rimozione di un bridge di rete in presenza di pacchetti ad esso associati nella coda NFQUEUE. Il problema è stato risolto il 1° giugno. Il funzionamento dell'exploit è stato dimostrato in openSUSE con kernel 6.4.
- CVE-2026-43501 (exploit) — vulnerabilità nel codice di repacking degli header IPv6 SRH (Source Routing Header), che provoca una scrittura di dati oltre i limiti del buffer a causa dell'assenza di controlli sulle condizioni in cui il nuovo header può risultare più grande di quello precedente. Il problema è stato risolto il 7 maggio. Il funzionamento dell'exploit è stato dimostrato durante la competizione kernelCTF.
- CVE-2026-43042 (exploit) — vulnerabilità nel meccanismo MPLS che provoca un accesso ai dati oltre i limiti del buffer a causa di una race condition che si verifica durante la lettura simultanea del lock e il ridimensionamento della tabella. Il problema è stato risolto l'11 aprile. Il funzionamento dell'exploit è stato dimostrato in Debian 13 con kernel 6.12.
- CVE-2026-31678 (exploit) — vulnerabilità nel sottosistema openvswitch, causata da un accesso alla memoria dopo il rilascio dovuto a una race condition durante la rimozione del riferimento a un dispositivo di rete prima del completamento del ciclo RCU (Read-Copy-Update). Il problema è stato risolto il 2 aprile. Il funzionamento dell'exploit è stato dimostrato in Fedora Linux 44 con kernel 6.19.
- CVE-2026-31659 (exploit) — vulnerabilità nell'implementazione del protocollo B.A.T.M.A.N. (Better Approach to Mobile Ad-hoc Networking), che provoca un buffer overflow a causa di un integer overflow dovuto all'uso di valori a 16 bit nel calcolo della dimensione del buffer. Il problema è stato risolto il 18 aprile. Il funzionamento dell'exploit è stato dimostrato in Arch Linux con kernel 6.19.
Fonte: opennet.ru
