NĂ« thelbin e Linux Ă«shtĂ« zbuluar njĂ« e pĂ«rmendur kritike e pestĂ« (1, 2, 3) nĂ« dy javĂ«t e fundit, qĂ« lejon pĂ«rdoruesin tĂ« rrisĂ« privilegjet e tij nĂ« sistem. JanĂ« publikuar dy eksploita funcional: sshkeysign_pwn i jep mundĂ«sinĂ« njĂ« pĂ«rdoruesi tĂ« pa privilegjuar tĂ« lexojĂ« pĂ«rmbajtjen e çelĂ«save tĂ« mbyllur SSH tĂ« hostit /etc/ssh/ssh_host_*_key, ndĂ«rsa chage_pwn â tĂ« lexojĂ« pĂ«rmbajtjen e skedarit /etc/shadow me hash-et e fjalĂ«kalimeve tĂ« pĂ«rdoruesve.
Të dhënat mbi vulnerabilitetin nuk ishin planifikuar për t'u zbuluar, por një nga kërkuesit e sigurisë, në bazë të patch-it të propozuar për kernelin, ishte në gjendje të përcaktonte natyrën e vulnerabilitetit që lejon leximin e skedarëve, që janë të disponueshëm vetëm për përdoruesin root, si p.sh. /etc/shadow. Në ndryshimin e shtuar në kernel u korrigjua logjika e përdorimit të funksionit get_dumpable() në ptrace kur përcaktohej niveli i aksesit në funksionin ptrace_may_access().
Vulnerabiliteti është shkaktuar nga një gjendje garuese, e cila lejon mundësinë e qasjes jo privilegjuar në file descriptor pidfd pasi të jetë kërkuar një skedar nga procesi i suid root. Në momentin midis hapjes së skedarit dhe heqjes së privilegjeve në programin suid (p.sh., përmes funksionit setreuid), ndodh një situatë kur aplikacioni që ka nisur programin suid root, përmes descriptorit pidfd, mund të qaset në një skedar të hapur në programin suid, edhe nëse kjo nuk lejohet nga të drejtat e aksesit në skedar.
Dritarja për shfrytëzimin e kësaj situate lind për shkak se funksioni "__ptrace_may_access()" e kalon kontrollin e mundësisë së aksesit në skedar, nëse fushë task->mm është vendosur në vlerën NULL pas ekzekutimit të exit_mm(), por para thirrjes së exit_files(). Në atë moment, thirrja sistemore pidfd_getfd mendon se identifikuesi i përdoruesit (uid) i procesit thirrës korrespondon me identifikuesin, të cilit i është lejuar qasja në skedar. Vlen të theksohet se problemi ishte vënë re prej vitit 2020, por mbeti i pazgjidhur.
Në shfrytëzim, që merr përmbajtjen e /etc/shadow, sulmi konsiston në ekzekutimin ciklik përmes fork+execl të aplikacionit /usr/bin/chage me flamurin suid root, i cili lexon përmbajtjen e /etc/shadow. Pasi procesi është krijuar, bëhet thirrje në sistem për pidfd_open dhe realizohet një cikël për të përshkuar të gjitha pidfd-deskriptorët e disponueshëm përmes thirrjes në sistem pidfd_getfd dhe kontrolli i tyre përmes /proc/self/fd. Në shfrytëzim, sshkeysign_pwn, manipulime të ngjashme kryhen me programin suid root ssh-keysign.
Identifikuesi CVE për problemin ende nuk është ndarë, azhurnimi i bërthamës dhe paketa në shpërndarje nuk janë publikuar. Në bërthamat e lëshuara disa orë më parë 7.0.7, 6.18.30 dhe 6.12.88, vulnerabiliteti nuk është rregulluar. Në momentin e shkruar, mund të përdoren vetëm patches. Po diskutohet për mundësitë e rrethkalimit të bllokimit të vulnerabilitetit, siç është caktimi i sysctl kernel.yama.ptrace_scope=3 ose heqja e flamurit suid root nga skedarët ekzekutues në sistem (të paktën nga mjetet ssh-keysign dhe chage, të cilat përdoren në shfrytëzime).
Shto e re: Vulnerabilitetet kanë marrë identifikimin CVE-2026-46333. Janë formuar përditësime për kernelin Linux 7.0.8, 6.18.31, 6.12.89, 6.6.139, 6.1.173, 5.15.207 dhe 5.10.256 për zgjidhjen e këtyre vulnerabiliteteve. Statusi i zgjidhjes së vulnerabiliteteve në distribucione mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Burimi: opennet.ru
