Informațiile privind vulnerabilitatea (CVE-2026-43499) din kernelul Linux, cunoscută sub numele de GhostLock, au fost dezvăluite. Aceasta permite unui utilizator local fără privilegii să obțină acces root în sistem și să iasă din containerele izolate. Când este utilizată împreună cu alte vulnerabilități din browsere, problema identificată poate fi folosită pentru execuția de cod de la distanță cu privilegii root prin deschiderea unei pagini web special concepute. Problema a apărut începând cu kernelul Linux 2.6.39 (anul 2011).
Se pretinde că vulnerabilitatea poate fi exploatată în toate distribuțiile lansate în ultimii 15 ani. Există un exploit funcțional, ai cărui autori au primit de la Google o recompensă de $92337 pentru creșterea privilegiilor într-un mediu cu kernelul KernelCTF (Capture the Flag), care include patch-uri suplimentare pentru blocarea metodelor tipice de exploatare. Gradul de succes al exploit-ului este evaluat la 97%. Vulnerabilitatea a fost identificată cu ajutorul instrumentului AI VEGA.
Patch-ul de corectare a fost acceptat în baza de cod a kernelului pe 21 aprilie și a fost inclus în versiunile kernelului 7.1.0, 6.18.36, 6.12.95, 6.6.144 și 6.1.177. Statusul remedierii vulnerabilităților în distribuții poate fi evaluat pe paginile: Debian, Ubuntu, SUSE/openSUSE, RHEL, AlmaLinux, Gentoo, Arch, Fedora. Nu există soluții de blocare pentru această problemă.
Vulnerabilitatea este prezentă în implementarea blocajelor futex și este cauzată de accesarea memoriei după eliberarea acesteia, ceea ce apare în timpul funcționării mecanismului de moștenire a priorităților, care previne inversarea priorităților (blocarea unei sarcini cu prioritate înaltă din cauza așteptării eliberării unei resurse ocupate de o sarcină cu prioritate scăzută). În situația în care instalarea blocajului eșuează, kernelul revine la starea anterioară și apelează funcția de curățare. În anumite circumstanțe, funcția de curățare este apelată în momentul greșit și eliberează structura de date a unei alte sarcini, lăsând astfel un pointer suspendat (dangling pointer) care face referire la memoria deja eliberată.
Exploatarea unei vulnerabilități constă în crearea condițiilor pentru apariția unui pointer suspendat, utilizând doar apelurile de sistem disponibile utilizatorului pentru a lucra cu firele, implementând un primitiv de scriere prin intermediul pointerului suspendat într-o zonă aleatoare de memorie a nucleului și aplicând acest primitiv pentru a substitui tranziția în tabela funcțiilor nucleului pentru a intercepta fluxul de control.
În exploit-ul propus, se realizează rescrierea pointerului în tabela funcțiilor inet6_protos[IPPROTO_UDP], după care se trimite un pachet UDP prin interfața loopback pe IPv6, la procesarea căruia se apelează un handler, pointerul la care a fost substituit la etapa anterioară. Pentru a obține acces root, codul exploit-ului care a preluat controlul scrie în /proc/sys/kernel/core_pattern handler-ul său, apelat cu privilegii root la prăbușirea proceselor.
Pe lângă problema discutată, în nucleul Linux au fost identificate și alte vulnerabilități periculoase:
- Januscape (CVE-2026-53359) — accesarea memoriei după ce aceasta a fost eliberată (use-after-free) în componentele hipervizorului KVM, care se execută pe partea virtuală a mașinii pentru a emula blocul de control al memoriei (MMU) și a traduce adresele între gazdă și sistemul oaspete. Vulnerabilitatea se manifestă pe sistemele cu procesoare Intel și AMD și permite accesul cu privilegii root la mediu-gazdă în cazul în care există acces cu privilegii root în sistemul oaspete.
Pentru descărcare este disponibil un prototip de exploit, care corupe conținutul structurii de date de pe partea sistemului gazdă, utilizată la traducerea adreselor. Exploit-ul publicat duce la prăbușirea sistemului gazdă, dar conform declarației cercetătorului care a identificat problema, acesta a creat de asemenea un exploit pentru a executa cod pe partea mediu-gazdă cu privilegii root, dar încă nu îl publică pentru a oferi timp pentru instalarea actualizărilor.
Problema a fost provocată de o eroare făcută acum 16 ani și a fost remediată în actualizările 7.1.3, 6.18.38, 6.12.95, 6.6.144 și 6.1.177. Statutul remedierii vulnerabilităților în distribuții poate fi evaluat pe aceste pagini: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Pentru identificarea vulnerabilității, cercetătorul a primit de la Google o recompensă de 250.000 de dolari în cadrul inițiativei kvmCTF.
Pentru a ieși din sistemul oaspete pe servere O cercetare efectuată pe procesoarele ARM64 a identificat o altă vulnerabilitate ITScape (CVE-2026-46316), cauzată de o stare de competiție în codul emulării vGIC-ITS (Interrupt Translation Service) în KVM. Pentru această problemă a fost publicat și un prototip de exploit.
- Bad Epoll (CVE-2026-46242) — o stare de competiție care duce la accesarea memoriei după eliberarea acesteia, în subsistemul kernel epoll. Vulnerabilitatea permite unui utilizator local fără privilegii să execute cod cu drepturi de root. Problema este notabilă, deoarece permite atacuri nu doar asupra distribuțiilor Linux clasice, ci și asupra firmware-urilor bazate pe platforma Android, precum și că nu este blocată de izolarea sandbox în Chrome. Un exploit funcțional a fost demonstrat la competiția kernelCTF (Google a plătit autorului $71337). Fiabilitatea exploit-ului este evaluată la 99%.
Problema se manifestă începând cu kernelul Linux 6.4 (2023). Dezvoltatorii kernelului au fost informați despre problemă pe 17 februarie, dar rezolvarea a fost găsită după mai multe încercări eșuate abia pe 24 aprilie. Problema a fost remediată în kernel-urile 6.18.24, 6.12.83, 6.6.136. Starea remediării vulnerabilităților în distribuții poate fi evaluată pe aceste pagini: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
- CVE-2026-46215 — accesarea memoriei după eliberare în implementarea ioctl DRM_IOCTL_GEM_CHANGE_HANDLE în subsistemul DRM (Direct Rendering Manager). Un utilizator local care are acces la dispozitivele /dev/dri/renderD* (serviciul systemd-logind oferă acces tuturor utilizatorilor la pornirea unei sesiuni grafice în toate distribuțiile majore) poate obține drepturi de root în sistem. Există un exploit. Problema se manifestă începând cu kernelul 6.18 și a fost remediată în actualizările 7.0.9 și 6.18.32. Starea remediării vulnerabilităților în distribuții poate fi evaluată pe aceste pagini: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Sursa: opennet.ro
