NĂ« bĂ«rthamĂ«n e Linux Ă«shtĂ« gjetur njĂ« e katĂ«rta (1, 2, 3) e fundit dy javĂ«t kritike, e cila lejon njĂ« pĂ«rdorues tĂ« rrisĂ« privilegjet e tij nĂ« sistem. JanĂ« publikuar dy eksploitĂ« funksionuese: sshkeysign_pwn i jep mundĂ«sinĂ« njĂ« pĂ«rdoruesi pa privilegje tĂ« lexojĂ« pĂ«rmbajtjen e çelĂ«save tĂ« mbyllur SSH-host tĂ« /etc/ssh/ssh_host_*_key, ndĂ«rsa chage_pwn â tĂ« lexojĂ« pĂ«rmbajtjen e skedarit /etc/shadow me hash-et e fjalĂ«kalimeve tĂ« pĂ«rdoruesve.
Informacionet mbi këtë dobësi nuk ishin parashikuar për t'u zbuluar, por një nga hulumtuesit e sigurisë, duke u bazuar në patchin e propozuar për bërthamën, arriti të identifikojë thelbin e dobësisë që lejon leximin e skedarëve që janë të aksesueshëm vetëm për përdoruesin root, për shembull, /etc/shadow. Në ndryshimin e shtuar në bërthamë, logjika e përdorimit të funksionit get_dumpable() në ptrace u korrigjua gjatë përcaktimit të nivelit të aksesit në funksionin ptrace_may_access().
Dobësia e drejtpërdrejtë shkaktohet nga një gjendje garancie, e cila çon në mundësinë e aksesit pa privilegje në një deskriptori skedari pidfd pas qasjes në një skedar nga procesi suid root. Në momentin midis hapjes së skedarit dhe ofrimit të privilegjeve në programin suid (për shembull, përmes funksionit setreuid), ndodh një situatë e tillë, ku aplikacioni që ekzekuton programin suid root, përmes deskriptori pidfd mund të qaset në skedarin e hapur në programin suid, edhe nëse kjo nuk lejohet nga të drejtat e aksesit në skedar.
Dritarja pĂ«r shfrytĂ«zim shfaqet pĂ«r shkak se funksioni "__ptrace_may_access()" kalon kontrollin e mundĂ«sisĂ« sĂ« aksesit nĂ« skedar, nĂ«se fusha task->mm Ă«shtĂ« e vendosur nĂ« NULL pas ekzekutimit tĂ« exit_mm(), por para thirrjes exit_files(). NĂ« kĂ«tĂ« moment, thirrja sistemore pidfd_getfd mendon se identifikatori i pĂ«rdoruesit (uid) i procesit qĂ« thĂ«rret Ă«shtĂ« nĂ« pĂ«rputhje me identifikatorin, i cili ka leje pĂ«r tĂ« aksesuar skedarin. ĂshtĂ« interesante se problemi ishte vĂ«nĂ« re qĂ« nĂ« vitin 2020, por ai mbeti i pazgjidhur.
Në eksploitin që merr përmbajtjen e /etc/shadow, sulmi përqendrohet në ekzekutimin ciklik përmes fork+execl të aplikacionit /usr/bin/chage me flamurin suid root, që lexon përmbajtjen e /etc/shadow. Pasi procesi është shpërndarë, ekzekutohet thirrja sistemore pidfd_open dhe bëhet një cikël i përhershëm i përshkimeve të deskriptorëve të disponueshëm pidfd përmes thirrjes sistemore pidfd_getfd dhe kontrollit të tyre përmes /proc/self/fd. Në eksploitin sshkeysign_pwn, manipulime të ngjashme bëhen me programin suid root ssh-keysign.
Identifikuesi CVE për problemin ende nuk është caktuar, përditësimi i bërthamës dhe paketave në shpërndarjet nuk është publikuar. Në bërthamat e lëshuara disa orë më parë, 7.0.7, 6.18.30 dhe 6.12.88, vulnerabiliteti nuk është rregulluar. Në momentin e shkruanjes së lajmit, mund të përdoret vetëm patches. Po diskutohet për mundësitë e punaround-it për të bllokuar vulnerabilitetin, siç është vendosja e sysctl kernel.yama.ptrace_scope=3 ose heqja e flamurit suid root nga skedarët ekzekutivë në sistem (të paktën nga utilitaret ssh-keysign dhe chage, të cilat përdoren në eksploitim).
Shtesë: Vulnerabilitetit i është caktuar identifikuesi CVE-2026-46333. Janë formuar përditësime të bërthamës Linux 7.0.8, 6.18.31, 6.12.89, 6.6.139, 6.1.173, 5.15.207 dhe 5.10.256 që rregullojnë vulnerabilitetin. Statusi i zgjidhjes së vulnerabiliteteve në shpërndarjet mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Burimi: opennet.ru
