{"id":172668,"date":"2026-05-19T06:24:52","date_gmt":"2026-05-19T04:24:52","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly"},"modified":"2026-05-19T12:52:18","modified_gmt":"2026-05-19T10:52:18","slug":"v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","title":{"rendered":"La vulnerabilit\u00e0 ssh-keysign-pwn \u00e8 stata chiusa in Linux, che permette agli utenti locali di leggere i file di root.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Una vulnerabilit\u00e0 \u00e8 stata corretta nel kernel di Linux, che ha ricevuto un nome non ufficiale. <strong>ssh-keysign-pwn<\/strong>. Il problema consente a un utente locale non privilegiato di leggere file che dovrebbero essere accessibili solo a root, inclusi le chiavi host SSH private e, in alcuni scenari, \/etc\/shadow. Al momento della pubblicazione, un CVE separato per il problema non era ancora stato assegnato.<\/p>\n<p>  <noindex><noindex><\/p>\n<p>Nonostante il nome, non si tratta di un errore in OpenSSH come server di rete sshd, ma di un <a rel=\"nofollow\" href=\"https:\/\/github.com\/torvalds\/linux\/commit\/31e62c2ebbfdc3fe3dbdf5e02c92a9dc67087a3a\">difetto<\/a> nella logica del kernel di Linux, relativa ai controlli ptrace e all'accesso ai descrittori di file di un altro processo tramite pidfd_getfd(2). L'utilit\u00e0 OpenSSH ssh-keysign \u00e8 risultata uno dei principali esempi di sfruttamento, poich\u00e9 lavora con chiavi host private, che di solito appartengono a root e non sono accessibili agli utenti normali.<\/p>\n<p><\/noindex><\/noindex> <noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xdeadbeefnetwork\/ssh-keysign-pwn\">Il nocciolo del problema<\/a> \u00e8 che la funzione __ptrace_may_access() gestiva in modo errato lo stato di un processo, il cui spazio di memoria mm era gi\u00e0 scomparso, ma aveva ancora descrittori di file aperti. Durante la terminazione del processo, il kernel chiama exit_mm() prima di chiudere i file tramite exit_files(). In questo breve intervallo, il processo sembra gi\u00e0 non avere uno spazio d'indirizzamento per gli utenti normali, ma i suoi file aperti esistono ancora. Questo porta a una possibile elusione del controllo dello stato \u00abdumpable\u00bb, e a pidfd_getfd() viene concesso l'accesso a un descrittore di file di un altro utente con UID corrispondente.<\/p>\n<p><\/noindex> <\/p>\n<p>Uno scenario pratico ruota attorno ai programmi setuid, che aprono inizialmente un file sensibile con i privilegi di root, quindi disabilitano i privilegi e terminano, pur mantenendo un descrittore aperto. Nella descrizione pubblicata viene fornito come esempio ssh-keysign: apre \/etc\/ssh\/ssh_host_{ecdsa,ed25519,rsa}_key, quindi ripristina i privilegi e pu\u00f2 terminare se EnableSSHKeysign \u00e8 disattivato. Queste chiavi dovrebbero essere accessibili solo a root, poich\u00e9 vengono utilizzate per l'autenticazione basata su host.<\/p>\n<p>Il secondo esempio \u00e8 chage, che pu\u00f2 aprire \/etc\/shadow, quindi resettare i diritti efficaci e terminarsi. Di conseguenza, l'attacco non d\u00e0 necessariamente immediatamente una shell con privilegi root, ma consente di ottenere il contenuto di file che solitamente si considerano critici. La fuga di \/etc\/shadow \u00e8 pericolosa a causa della possibilit\u00e0 di un successivo attacco offline sui password, mentre la fuga delle chiavi host SSH private comporta il rischio di sostituzione dell'host o di attacchi su scenari SSH fidati.<\/p>\n<p>La correzione \u00e8 stata gi\u00e0 accettata nel ramo principale di Linux. Il commit 31e62c2ebbfd con il titolo ptrace: logica \u2018get_dumpable()\u2019 leggermente pi\u00f9 sensata modifica il comportamento del controllo della dumpabilit\u00e0: il kernel ora conserva lo stato user_dumpable quando mm scompare e richiede un controllo corretto di CAP_SYS_PTRACE per l'override. Il patch interessa include\/linux\/sched.h, kernel\/exit.c e kernel\/ptrace.c.<\/p>\n<p>La vulnerabilit\u00e0 \u00e8 stata riferita da Qualys e corretta da Linus Torvalds il 14 maggio 2026. Phoronix osserva che al momento della pubblicazione il problema riguardava tutte le versioni del kernel Linux fino allo stato attuale dell'albero mainline prima dell'applicazione della correzione. L'autore del PoC sottolinea inoltre che sono vulnerabili i kernel precedenti al commit 31e62c2ebbfd, comprese le branch stabili alla data del 14 maggio.<\/p>\n<p> <noindex><\/p>\n<p>\u00c8 particolarmente importante notare che per sfruttare questa vulnerabilit\u00e0 non \u00e8 necessario caricare moduli specifici del kernel, come in alcuni recenti exploit di LPE. \u00c8 sufficiente avere accesso locale non privilegiato al sistema e un appropriato processo helper privilegiato. Lo sviluppatore Debian Daniel Baumann <a rel=\"nofollow\" href=\"https:\/\/blog.daniel-baumann.ch\/posts\/20260515-1.html\">ha osservato<\/a>, afferma che questo problema deve essere risolto aggiornando il kernel e successivamente riavviando nel kernel corretto.<\/p>\n<p><\/noindex> <\/p>\n<p>Nel repository pubblicato con la dimostrazione \u00e8 stata dichiarata una verifica su Raspberry Pi OS Bookworm con kernel 6.12.75, Debian 13, Ubuntu 22.04, Ubuntu 24.04, Ubuntu 26.04, Arch e CentOS 9. Questo elenco deve essere considerato come dati forniti dall'autore del PoC e non come un elenco esaustivo: poich\u00e9 l'errore \u00e8 presente nella logica generale del kernel, l'effettiva copertura dipende dalla versione del kernel e dalla disponibilit\u00e0 di correzioni backport nel specifico distributore.<\/p>\n<p>Per gli amministratori, la raccomandazione principale \u00e8 semplice: installare il pacchetto del kernel aggiornato dal proprio sistema operativo e riavviare il sistema. Se ci sono motivi per ritenere che la macchina abbia gi\u00e0 avuto accesso locale non privilegiato da parte di un aggressore, dopo l'aggiornamento si dovrebbe considerare anche la rotazione delle chiavi host SSH e il controllo delle registrazioni in \/etc\/shadow, poich\u00e9 la vulnerabilit\u00e0 stessa \u00e8 legata alla lettura di file sensibili e non solo a un generico aggiramento del controllo dell'accesso.<\/p>\n<p>In Debian \u00e8 gi\u00e0 iniziato il lavoro per la portabilit\u00e0 della correzione: Baumann ha segnalato un cherry-pick del commit upstream in trixie-fastforward-backports e l'invio di una merge request per Debian sid. Nella merge request \u00e8 specificato che viene portato il commit 31e62c2 per correggere la logica di dumpability di ptrace, che consente a un utente non privilegiato di leggere i file di root.<\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18293396\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u0447\u0438\u0442\u0430\u0442\u044c \u0444\u0430\u0439\u043b\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0434\u043e\u043b\u0436\u043d\u044b \u0431\u044b\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b \u0442\u043e\u043b\u044c\u043a\u043e root, \u0432\u043a\u043b\u044e\u0447\u0430\u044f \u043f\u0440\u0438\u0432\u0430\u0442\u043d\u044b\u0435 SSH host-\u043a\u043b\u044e\u0447\u0438 \u0438, \u0432 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0445 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044f\u0445, \/etc\/shadow. \u041d\u0430 \u043c\u043e\u043c\u0435\u043d\u0442 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0439 CVE \u0434\u043b\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u0435\u0449\u0451 \u043d\u0435 \u0431\u044b\u043b \u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d. \u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435, \u0440\u0435\u0447\u044c \u0438\u0434\u0451\u0442 \u043d\u0435 \u043e\u0431 \u043e\u0448\u0438\u0431\u043a\u0435 \u0432 OpenSSH \u043a\u0430\u043a \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-172668","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Linux \u0437\u0430\u043a\u0440\u044b\u0442\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c ssh-keysign-pwn, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u0447\u0438\u0442\u0430\u0442\u044c root-\u0444\u0430\u0439\u043b\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-19T04:24:52+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-19T10:52:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47In Linux \u00e8 stata chiusa la vulnerabilit\u00e0 ssh-keysign-pwn, che consente agli utenti locali di leggere i file di root | ProHoster","description":"Nel kernel Linux \u00e8 stata corretta una vulnerabilit\u00e0 denominata informalmente ssh-keysign-pwn.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Linux \u0437\u0430\u043a\u0440\u044b\u0442\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c ssh-keysign-pwn, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u0447\u0438\u0442\u0430\u0442\u044c root-\u0444\u0430\u0439\u043b\u044b | ProHoster","og:description":"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-19T04:24:52+00:00","article:modified_time":"2026-05-19T10:52:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/172668","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=172668"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/172668\/revisions"}],"predecessor-version":[{"id":172737,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/172668\/revisions\/172737"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=172668"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=172668"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=172668"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}