Informații despre două noi vulnerabilități în nucleul Linux au fost dezvăluite, permițând unui utilizator fără privilegii să obțină drepturi root prin suprascrierea datelor în cache-ul paginilor. Au fost pregătite exploatări funcționale pentru ambele vulnerabilități.
- PEdit-CoW (CVE-2026-46331, exploat 1, exploat 2) — o eroare în aplicarea mecanismului copy-on-write în codul modificării anteturilor pachetelor (act_pedit), utilizat în planificatorul de pachete de rețea (net/sched), permite scrierea de date dincolo de bufferul alocat, ceea ce poate fi folosit pentru a suprascrie datele în cache-ul paginilor la un offset selectat. Eroarea este cauzată de faptul că verificarea domeniului valid pentru scrierea datelor a fost efectuată fără a lua în considerare că offsetul pe câmpurile editabile poate schimba în timpul desfășurării operației.
Problema apare începând cu nucleul Linux 5.18 și a fost rezolvată în versiunile 7.1, 7.0.13, 6.18.36 și 6.12.94. S-a raportat posibilitatea exploatării problemei în RHEL 8/9/10, Debian 11/12, openSUSE Leap 15.6, SUSE Linux 15-SP7/16.0 și Ubuntu 18.04-25.10 (în versiunea Ubuntu 26.4, crearea spațiilor de utilizator este blocată implicit). Ca soluție de protecție, se recomandă blocarea încărcării modulului de kernel act_pedit (regulile de limitare a traficului și suprascrierea anteturilor prin „tc pedit” vor înceta să funcționeze).
echo "blacklist act_pedit" > /etc/modprobe.d/blacklist-act-pedit.conf
rmmod act_pedit - DirtyClone (CVE-2026-43503, exploat) — o soluție de exploatare a vulnerabilității Dirty Frag în modulul xfrm-ESP, utilizat pentru a accelera operațiile de criptare în IPsec folosind protocolul ESP (Encapsulating Security Payload). Pentru clonarea structurii skb în noul exploit, se utilizează manipularea cu extensia TEE la netfilter (modul xt_TEE), care efectuează operația de clonare a pachetelor de rețea.
Vulnerabilitatea a fost remediată în versiunile nucleului Linux 7.1, 7.0.10, 5.10.257, 5.15.208, 6.1.174, 6.6.141, 6.12.91 și 6.18.33. Problema apare în Debian, Ubuntu, Fedora,
RHEL și SUSE. Ca soluție de blocare a vulnerabilității, se poate interzice încărcarea modulelor de kernel esp4 și esp6.
Pentru exploatarea ambelor vulnerabilități sunt necesare drepturi de acces CAP_NET_ADMIN, pe care un utilizator fără privilegii le poate obține prin crearea de spații de nume pentru identificatorii utilizatorilor (user namespace). În Ubuntu, o astfel de operațiune este interzisă implicit, dar poate fi permisă prin sysctl "kernel.apparmor_restrict_unprivileged_userns=0" sau profilele AppArmor. În celelalte distribuții, disponibilitatea "user namespace" pentru utilizatori fără privilegii depinde de setarea sysctl "kernel.unprivileged_userns_clone" (dacă este 0, atunci este interzis).
Exploatarea vulnerabilităților se reduce la citirea fișierului programului \/bin\/su cu flagul suid root, pentru a-l stoca în cache-ul paginilor, și înlocuirea în cache-ul paginilor a unei părți din codul programului cu un cod care rulează \/bin\/sh. Executarea ulterioară a programului va duce la faptul că în memorie va fi încărcat nu fișierul executabil original din stocare, ci o copie modificată din cache-ul paginilor.
De asemenea, se poate menționa crearea unui exploit pentru vulnerabilitatea CVE-2026-23111 în subsistemul nf_tables, eliminată în actualizările din februarie ale nucleului Linux. Vulnerabilitatea este cauzată de accesarea memoriei după eliberare (use-after-free) și permite unui utilizator fără privilegii să obțină drepturi root în sistem. Pentru atac, utilizatorul trebuie să aibă capacitatea de a crea spații de nume pentru identificatorii utilizatorilor (user namespace). Demonstrarea funcționării exploit-ului a fost realizată în
Debian 12\/13 și Ubuntu 22.04\/24.04.
Sursa: opennet.ro
