Vulnerabilitetet në Linux dhe FreeBSD që lejojnë aksesin root në sistem

Në FreeBSD janë zhdukur 8 dobësi, të cilat ofrojnë mundësi për të rritur privilegjet në sistem. Dobësitë janë adresuar në azhurnimet FreeBSD 15.1-RELEASE-p3, FreeBSD 15.0-RELEASE-p13 dhe 14.4-RELEASE-p9.

  • CVE-2026-58094 — njĂ« gjendje gare nĂ« zbatimin e operacionit ioctl FIOSSHMLPGCNF, i pĂ«rdorur pĂ«r tĂ« konfiguruar madhĂ«sinĂ« e faqes sĂ« memories sĂ« ndarĂ«. Problemi Ă«shtĂ« shkaktuar nga mungesa e vendosjes sĂ« bllokimit gjatĂ« ekzekutimit tĂ« operacionit pĂ«r kontrollin e ndryshimit tĂ« madhĂ«sisĂ«, e cila lejonte qĂ«, duke dĂ«rguar dy kĂ«rkesa tĂ« njĂ«kohshme me madhĂ«si tĂ« ndryshme, tĂ« arrihen parametra tĂ« gabuar pĂ«r objektin.
  • CVE-2026-58093 — akses nĂ« memorie pas lirimit tĂ« saj nĂ« zbatimin e ioctl TIOCSCTTY, i pĂ«rdorur pĂ«r menaxhimin e pseudoterminalit. Problemi shkaktohet nga manipulimi i gabuar me bllokimet.
  • CVE-2026-58095, CVE-2026-58096, CVE-2026-58097 — probleme nĂ« zbatimin e protokollit PPP (Point-to-Point Protocol), tĂ« shkaktuara nga kontrolli i pasaktĂ« i madhĂ«sisĂ« sĂ« parametrave tĂ« procesuar.
  • CVE-2026-58092 — njĂ« gabim logjik nĂ« modulun mac_do, qĂ« ofron funksionalitet pĂ«r ekzekutimin e komandeve nĂ«n njĂ« pĂ«rdorues tjetĂ«r. Problemi shkaktohet nga ndryshimi i strukturĂ«s sĂ« ruajtjes sĂ« informacionit mbi tĂ« drejtat e pĂ«rdoruesve — identifikuesi kryesor i grupit tĂ« pĂ«rdoruesit Ă«shtĂ« transferuar nĂ« njĂ« strukturĂ« tĂ« veçantĂ«, por nĂ« funksionin group_is_primary() ky ndryshim u harrua tĂ« reflektohej dhe ajo vazhdoi tĂ« merrte informacion sipas zhvendosjes sĂ« vjetĂ«r.
  • CVE-2026-58091 — akses nĂ« memorie pas lirimit tĂ« saj nĂ« zbatimin e ioctl SNDCTL_DSP_SYNCSTART, i pĂ«rdorur pĂ«r nisjen sinkrone tĂ« reprobimit nĂ« disa pajisje audiosh. DobĂ«sia shkaktohet nga manipulimi i gabuar me bllokimet dhe ndodh nĂ« sisteme me disa pajisje tĂ« zĂ«rit.
  • CVE-2026-58090 — akses nĂ« memorie pas lirimit tĂ« saj nĂ« zbatimin e UNIX-sockets, qĂ« ndodh gjatĂ« pĂ«rpunimit tĂ« mesazheve SOCK_STREAM.
  • CVE-2026-58089 — njĂ« gabim logjik nĂ« drejtuesin hwpmc, i dedikuar pĂ«r ndjekjen e performancĂ«s, i cili bĂ«ri qĂ« mbledhja e statistikave tĂ« mos ndalonte pas rritjes sĂ« privilegjeve gjatĂ« ekzekutimit tĂ« proceseve me suid root. Problemi lejon njĂ« pĂ«rdorues tĂ« zakonshĂ«m tĂ« ndjekĂ« aktiviteten nĂ« proceset me privilegje.
  • CVE-2026-18798, CVE-2026-54874, CVE-2026-63072, CVE-2026-63073, CVE-2026-63074, CVE-2026-63075, CVE-2026-63076 — dobĂ«si nĂ« bibliotekĂ«n openssl, tĂ« shkaktuar nga mbushja e tamponit, çlirimi i dyfishtĂ« i memories, probleme me formatimin e vargjeve dhe dereferencimi i pointerit NULL. Potencialisht disa nga problemet nuk pĂ«rjashtojnĂ« organizimin e ekzekutimit tĂ« kodit nĂ« distancĂ«.

Disa probleme të rrezikshme, që lejojnë përdoruesin lokal të fitojë të drejtat root, janë identifikuar gjithashtu në bërthamën Linux:

  • CVE-2026-53361 — qasje nĂ« memorie pas çlirimit tĂ« saj nĂ« implementimin e soketeve AF_UNIX. NjĂ« eksploit Ă«shtĂ« publikuar nĂ« mĂ«nyrĂ« tĂ« hapur, duke lejuar daljen nga kontejneri i izoluar. Punimi i eksploitit Ă«shtĂ« demonstruar nĂ« Ubuntu 24.04, RHEL 10 dhe Debian 13 me bĂ«rthama Linux 6.8, 6.12, 6.14 dhe 6.17. Problemi Ă«shtĂ« zgjidhur nĂ« pĂ«rditĂ«simet e bĂ«rthamĂ«s 7.1.0, 6.18.38, 6.12.95 dhe 6.6.144.
  • CVE-2026-72137 — çlirimi i dyfishtĂ« i memories nĂ« modulit nat_keepalive. Problemi shfaqet duke filluar nga bĂ«rthama 6.11 dhe Ă«shtĂ« zgjidhur nĂ« versionet 7.2.0, 6.12.101, 6.18.40 dhe 7.1.5. NjĂ« eksploit funksional Ă«shtĂ« publikuar nĂ« mĂ«nyrĂ« tĂ« hapur, duke lejuar marrjen e tĂ« drejtave root nĂ« sistem.
  • DobĂ«si (CVE nuk Ă«shtĂ« caktuar) nĂ« sistemin e skedarĂ«ve eCryptfs, qĂ« potencialisht çojnĂ« nĂ« ekzekutimin e kodit nĂ« nivel bĂ«rthame gjatĂ« trajtimit tĂ« skedarĂ«ve tĂ« enkriptuar tĂ« formatuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ«.
  • DobĂ«si (CVE nuk Ă«shtĂ« caktuar) nĂ« modulin ntfs3, e cila lejon zĂ«vendĂ«simin e njĂ« skedari ekzekutiv me bitin suid root gjatĂ« montimit tĂ« njĂ« imazhi tĂ« formatuar tĂ« sistemit (jepet njĂ« shembull i shfrytĂ«zimit tĂ« dobĂ«sisĂ« pĂ«r tĂ« marrĂ« tĂ« drejtat root gjatĂ« automontimit tĂ« njĂ« USB-t)
  • GjatĂ« gushtit janĂ« zbuluar informacionet pĂ«r 1668 dobĂ«si nĂ« bĂ«rthamĂ«n Linux.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster