W realizacji protokołu SCTP, proponowanej w jądrze Linux, zidentyfikowano lukę (CVE-2026-64564), która pozwala lokalnemu użytkownikowi uzyskać uprawnienia roota w systemie. Wśród innych, luka ta umożliwia uzyskanie dostępu roota w głównym systemie przy uruchamianiu exploita w izolowanym kontenerze. Przygotowano prototyp exploita, którego działanie zostało zaprezentowane w dystrybucjach Debian 13, Rocky Linux 9, RHEL 9 oraz Ubuntu 24.04 z jądrami 5.14, 6.6, 6.8 i 6.12.
Luka jest spowodowana dostępem do już zwolnionej pamięci w kodzie dynamicznej rekonfiguracji adresów SCTP (ASCONF). Jądro przechowuje wskaźnik do transportu (asconf->transport) podanego w pakiecie, ale pamięć związana z tym wskaźnikiem może zostać oczyszczona, podczas gdy sam wskaźnik do już zwolnionej pamięci będzie nadal używany podczas przetwarzania innych poleceń. Atak przeprowadza się poprzez wysyłanie do lokalnego gniazda określonej sekwencji komend ASCONF do rekonfiguracji adresu: najpierw wysyłany jest pakiet DEL-IP do usunięcia transportu dla konkretnego adresu IP, a następnie pakiet DEL-IP z maską 0.0.0.0, przetwarzanie którego prowadzi do ponownego wykorzystania pozostałego wiszącego wskaźnika.
Luka została spowodowana błędem popełnionym 18 lat temu w jądrze 2.6.25 (2008 rok) i naprawionym w wydaniach 6.6.148, 6.12.101, 6.18.42, 7.1.6 oraz 7.2-rc5. Status łatania luk w dystrybucjach można ocenić na tych stronach: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Źródło: opennet.ru
