Në Linux është mbyllur vulnerabiliteti ssh-keysign-pwn, që lejon përdoruesit lokalë të lexojnë skedarët root

Një vulnerabilitet në kernelin Linux është rregulluar, i njohur si ssh-keysign-pwn. Problemi lejon një përdorues lokal pa privilegje të lexojë skedarë që duhet të jenë të accesueshëm vetëm nga root, duke përfshirë çelësat privatë SSH host, dhe, në disa skenare, /etc/shadow. Në momentin e publikimit, një CVE i veçantë për këtë problem ende nuk ishte caktuar.

Megjithëse emri sugjeron ndryshe, problemi nuk është një defekt në OpenSSH si një server në rrjet sshd, por një defekt në logjikën e kernelit Linux, lidhur me verifikimet ptrace dhe aksesin në deshkriptorët e skedarëve të një procesi tjetër përmes pidfd_getfd(2). Mjeti OpenSSH ssh-keysign doli të ishte një nga shembujt e duhura për shfrytëzim, sepse punon me çelësat privatë host, të cilët zakonisht janë në pronësi të root dhe nuk janë të aksesueshëm nga përdoruesit e zakonshëm.

Thelbi i problemit është se funksioni __ptrace_may_access() përpunonte në mënyrë të gabuar gjendjen e procesit, të cilit tashmë i kishte humbur struktura e memories mm, por ende kishte deshkriptorë skedarësh aktivë. Gjatë përfundimit të procesit, kernel-i thërret exit_mm() përpara se të mbyllë skedarët përmes exit_files(). Në këtë interval të shkurtër, procesi duket si të mos ketë një hapësirë adresimi të zakonshme përdoruesi, por skedarët e tij të hapur ende ekzistojnë. Për këtë arsye, kontrolli i statusit 'dumpable' mund të anashkalohej, dhe pidfd_getfd() mund të fitonte akses në një deshkriptor skedari të huaj me UID që përputhet.

Një skenar praktik ndërtuar rreth programeve setuid, të cilat fillimisht hapin një skedar të ndjeshëm me të drejta root, pastaj heqin privilegjet dhe përfundojnë, duke mbajtur ende një deshkriptor të hapur. Në përshkrimin e botuar, si një shembull përmendet ssh-keysign: ai hap /etc/ssh/ssh_host_{ecdsa,ed25519,rsa}_key, pas të cilit heq të drejtat dhe mund të përfundojë, nëse EnableSSHKeysign është çaktivizuar. Këta çelësa duhet të jenë në dispozicion vetëm për root, pasi përdoren për autentifikimin e bazuar në host.

Një shembull tjetër është chage, e cila mund të hapë /etc/shadow, pastaj të heqë të drejtat efektive dhe të përfundojë. Si rezultat, sulmi nuk jep domosdoshmërisht menjëherë një shell me të drejta root, por lejon qasjen në përmbajtjen e skedarëve, e cila zakonisht konsiderohet tejet sekret. Rrjedhja e /etc/shadow është e rrezikshme për mundësinë e një përzgjedhjeje offline të fjalëkalimeve, ndërsa rrjedhja e çelësave privatë SSH host përbën rrezik për zmadhimin e hostit ose për kryerjen e sulmeve në skenarët e besuar SSH.

Korreksioni është pranuar tashmë në degën kryesore të Linux. Komit 31e62c2ebbfd me titullin ptrace: logjika 'get_dumpable()' pak më e arsyeshme ndryshon sjelljen e kontrollit të dumpability: bërthama tani ruan gjendjen user_dumpable në momentin që mm nuk ekziston dhe kërkon një kontroll të saktë të CAP_SYS_PTRACE për të kaluar. Patch-i prek include/linux/sched.h, kernel/exit.c dhe kernel/ptrace.c.

Vulnerabiliteti u raportua nga Qualys dhe u rregullua nga Linus Torvalds më 14 maj 2026. Phoronix thekson se në momentin e publikimit, problemi prek të gjitha lëshimet e bërthamës Linux deri në gjendjen aktuale të pemës mainline para se të bëhej rregullimi. Autori i PoC po ashtu nënvizon se bërthamat deri në komitin 31e62c2ebbfd janë vulnerabël, duke përfshirë degët stabile në datën 14 maj.

ËshtĂ« veçanĂ«risht e rĂ«ndĂ«sishme qĂ« pĂ«r tĂ« shfrytĂ«zuar kĂ«tĂ« nuk kĂ«rkohet ngarkimi i moduleve specifike tĂ« bĂ«rthamĂ«s, si nĂ« disa vulnerabilitete tĂ« fundit tĂ« LPE. Mjafton njĂ« qasje lokale jo privilegjuese nĂ« sistem dhe njĂ« proces ndihmĂ«s tĂ« privilegjuar tĂ« pĂ«rshtatshĂ«m. Zhvilluesi i Debian, Daniel Baumann, theksoi, se ky problem duhet tĂ« adresohen me pĂ«rditĂ«simin e bĂ«rthamĂ«s dhe rindizjen nĂ« bĂ«rthamĂ«n e rregulluar.

Në depot e publikuara me demonstrim është deklaruar kontrolli në Raspberry Pi OS Bookworm me bërthamën 6.12.75, Debian 13, Ubuntu 22.04, Ubuntu 24.04, Ubuntu 26.04, Arch dhe CentOS 9. Ky listë duhet marrë si të dhënat e autorit të PoC, dhe jo si një listë përfundimtare: për shkak se gabimi ndodhet në logjikën e zakonshme të bërthamës, mbulimi faktik varet nga versioni i bërthamës dhe ekzistenca e rregullimit backport në shpërndarjen specifike.

Për administratorët, rekomandimi kryesor është i thjeshtë: instaloni paketën e përditësuar të bërthamës nga shpërndarja juaj dhe rindizni sistemin. Nëse ka arsye për të besuar se makineria ka patur qasje lokale jo privilegjuese nga një sulmues, pas përditësimit është e arsyeshme të shqyrtohet rotacioni i çelësave të host-SSH dhe verifikimi i /etc/shadow/llogarive, pasi vulnerabiliteti lidhet pikërisht me leximin e skedarëve të ndjeshëm, dhe jo vetëm me kalimin e kontrollit të aksesit.

Në Debian ka filluar puna për transferimin e rregullimit: Baumann njoftoi për cherry-pick të komitit upstream në trixie-fastforward-backports dhe për dërgimin e kërkesës për bashkimin për Debian sid. Në kërkesën për bashkim është shënuar qartë se po transferohet komiti 31e62c2 për rregullimin e logjikës ptrace të dumpability-t, duke lejuar leximin e skedarëve root nga një përdorues pa privilegje.

Burimi: linux.org.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster