Në Linux është mbyllur një dobësi ssh-keysign-pwn që lejon përdoruesit lokalë të lexojnë skedarët e root.

Në kernelin e Linux është rregulluar një dobësi, e cila ka marrë emrin jozyrtar ssh-keysign-pwn. Problemi lejon një përdorues lokal pa privilegje të lexojë skedarë që duhet të jenë të aksesueshëm vetëm nga root, duke përfshirë çelësat privatë SSH host dhe, në skenarë të caktuar, /etc/shadow. Në momentin e publikimit, një CVE i veçantë për problemin nuk ishte akoma caktuar.

Pavarësisht emrit, nuk bëhet fjalë për një gabim në OpenSSH si një server rrjeti sshd, por për një defekt në logjikën e kernelit të Linux, në lidhje me verifikimet ptrace dhe aksesin në descriptorët e skedarëve të një procesi tjetër përmes pidfd_getfd(2). Utilitari OpenSSH ssh-keysign doli të ishte një nga shembujt e përshtatshëm të shfrytëzimit, sepse punon me çelësat privatë host, të cilët zakonisht i përkasin root dhe nuk janë të aksesueshëm për përdoruesit e zakonshëm.

Thelbi i gabimit ka funksioni __ptrace_may_access() trajton ndryshe gjendjen e një procesi, i cili tashmë ka humbur strukturën e memories mm, por ende ka ende deshifruese të hapura. Gjatë përfundimit të procesit, bërthama thërret exit_mm() më herët se sa mbyll,,,, skedarët përmes exit_files(). Në këtë interval të shkurtër, procesi duket se nuk ka një hapësirë adrese normale të përdoruesit, por skedarët e tij të hapur ende ekzistojnë. Për shkak të kësaj, kontrolli i gjendjes 'dumpable' mund të anashkalohet, ndërsa pidfd_getfd() mund të aksesojë një deshifruese të huaj në rast të një UID që përputhet.

Një skenar praktik ndërttohet rreth programeve setuid, të cilat fillimisht hapin një skedar të ndjeshëm me të drejta root, pastaj i heqin privilegjet dhe përfundojnë, duke pasur ende një deshifruese të hapur. Në përshkrimin e publikuar si shembull përmendet ssh-keysign: ai hap /etc/ssh/ssh_host_{ecdsa,ed25519,rsa}_key, pas së cilës heq të drejtat dhe mund të përfundojë nëse EnableSSHKeysign është i çaktivizuar. Këto çelësa duhet të jenë vetëm të aksesueshëm nga root, pasi përdoren për autentikimin e bazuar në host.

Shembulli i dytë — chage, i cili mund të hapë /etc/shadow, pastaj të rikthesojë të drejtat efektive dhe të përfundojë. Si rezultat, sulmi nuk i jep domosdoshmërisht menjëherë shell me të drejtat root, por lejon që të merret përmbajtja e skedarëve, e cila zakonisht konsiderohet kritikisht e fshehtë. Shkëputja e /etc/shadow është e rrezikshme për mundësinë e përshtatjes offline të fjalëkalimeve, ndërsa shkëputja e çelësave privatë të host-SSH rrezikon ndryshimin e hostit ose kryerjen e sulmeve ndaj skenarëve të besueshëm SSH.

Korrigjimi tashmë është pranuar në degën kryesore të Linux. Komit 31e62c2ebbfd me titullin ptrace: logjikë ‘get_dumpable()’ pak më e arsyeshme ndryshon sjelljen e kontrollit të dumpability: bërthama tani ruan gjendjen user_dumpable kur zhduket mm dhe kërkon një verifikim të saktë të CAP_SYS_PTRACE për anashkalim. Patch-i ndikon në include/linux/sched.h, kernel/exit.c dhe kernel/ptrace.c.

Vulnerabiliteti u raportua nga Qualys dhe u rregullua nga Linus Torvalds më 14 maj 2026. Phoronix tregon se, në kohën e publikimit, problemi prekte të gjitha lëshimet e bërthamës Linux deri në gjendjen aktuale të degës mainline përpara se të bëhej rregullimi. Autori i PoC gjithashtu thekson se bërthamat vulnerable janë ato deri në komitin 31e62c2ebbfd, duke përfshirë degët e qëndrueshme deri më 14 maj.

Është e rëndësishme që për funksionimin nuk kërkohet ngarkimi i moduleve specifike të bërthamës, si në disa nga dobësitë e fundit LPE. Mjafton akses lokal pa privilegje në sistem dhe prania e një procesi helper me privilegje të përshtatshme. Zhvilluesi i Debian, Daniel Baumann vuri në dukje, që ky problem duhet të rregullohet me një përditësim të bërthamës dhe një rinisje në bërthamën e korrigjuar.

Në repositorin e publikuar me demonstrim, është shpallur kontrolli për Raspberry Pi OS Bookworm me bërthamën 6.12.75, Debian 13, Ubuntu 22.04, Ubuntu 24.04, Ubuntu 26.04, Arch dhe CentOS 9. Ky listë duhet marrë si të dhëna nga autori i PoC, dhe jo si një listë përfundimtare: pasi gabimi ndodhet në logjikën e përgjithshme të bërthamës, mbulimi real varet nga versioni i bërthamës dhe prishtja e backport-it në distro të caktuar.

Për administratorët, rekomandimi kryesor është i thjeshtë: instaloni paketën e përditësuar të bërthamës nga shpërndarja juaj dhe rinisni sistemin. Nëse ekzistojnë dyshime se në makinë tashmë ka pasur akses lokal të pakufizuar nga një sulmues, pas përditësimit rekomandohet gjithashtu rotacioni i çelësave të hostit SSH dhe verifikimi i regjistrimeve në /etc/shadow/, pasi vetë dobësia lidhet saktësisht me leximin e skedarëve të ndjeshëm, dhe jo vetëm me një kalim të thjeshtë të kontrolleve të aksesit.

Në Debian ka filluar tashmë puna për transferimin e korigjimit: Baumann njoftoi për cherry-pick të commit-it upstream në trixie-fastforward-backports dhe për dërgimin e kërkesës për bashkim për Debian sid. Në kërkesën për bashkim është specifikuar drejtpërdrejt se po transferohet commit-i 31e62c2 për të rregulluar logjikën e ptrace dumpability, e cila lejon leximin e skedarëve root nga një përdorues pa privilegje.

Burimi: linux.org.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster