GhostLock, BadEpoll dhe Januscape — dobĂ«si nĂ« kernelin Linux, qĂ« lejojnĂ« marrjen e tĂ« drejtave root dhe anashkalimin e izolimit KVM

Informacioni mbi një dobësi (CVE-2026-43499) në bërthamën Linux, e cila ka emrin kodor GhostLock dhe i lejon një përdorues lokal të paautorizuar të fitojë privilegje root në sistem, si dhe të dalë nga kontenierët e izoluar. Kur përdoret së bashku me dobësi të tjera në shfletues, problemi i zbuluar mund të përdoret për ekzekutimin e kodit në distancë me privilegje root kur hapet një faqe web të dizenjuar posaçërisht. Problemi është evidentuar që nga bërthama Linux 2.6.39 (viti 2011).

Kërkohet se dobësia mund të eksploatohet në të gjitha shpërndarjet e lëshuara gjatë 15 viteve të fundit. Ekziston një eksploit funksional, autorët e të cilit morën nga Google një shpërblim prej $92337 për rritjen e suksesshme të privilegjeve në një mjedis me bërthama KernelCTF (Capture the Flag), duke përfshirë patçime të tjera për të bllokuar metodat tipike të funksionimit të eksploitëve. Shkalla e suksesit të përmbushjes së eksploitit vlerësohet në 97%. Dobësia është zbuluar me përdorimin e mjetit AI VEGA.

Patch-i i përmirësimit u pranua në bazën e kodit të kernelit më 21 prill dhe u përfshi në versionet e kernelit 7.1.0, 6.18.36, 6.12.95, 6.6.144 dhe 6.1.177. Statusi i eliminimit të dobësive në distribuime mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE/openSUSE, RHEL, AlmaLinux, Gentoo, Arch, Fedora. Nuk ka mënyra për të bllokuar problemin.

Dobia ekziston në zbatimin e bllokimeve futex dhe shkaktohet nga qasja në memorjen pas çlirimit të saj, që ndodh gjatë funksionimit të mekanizmit të trashëgimisë së prioriteteve, që parandalon inverzimin e prioriteteve (bllokimi i një detyre me prioritet të lartë për shkak të pritjes për çlirimin e burimit të zënë nga një detyrë me prioritet të ulët). Në situatën kur vendosja e bllokimit përfundon me një gabim, kernel-i rikthen gjendjen dhe thërret funksionin e pastrimit. Në rrethana të caktuara, funksioni i pastrimit thërret nuk në momentin e duhur dhe çliron strukturën e të dhënave të një detyre tjetër, pas së cilës mbetet një tregues i varur (dangling pointer) që tregon për memorjen e çliruar tashmë.

Shfrytëzimi i një dobësie përfshin krijimin e kushteve për shfaqjen e një treguesi të varur, duke përdorur vetëm thirrjet sistemore të disponueshme për përdoruesin për punë me rrjedha, implementimin e një primitive për shkruarje përmes treguesit të varur në një zonë të rastësishme të memorjes së bërthamës dhe aplikimin e këtij primitive për zëvendësimin e kalimit në tabelën e funksioneve të bërthamës për kapjen e rrjedhës së kontrollit.

Në shpikjen e propozuar, ndodh një ri-shkrim i treguesit në tabelën e funksioneve inet6_protos[IPPROTO_UDP], pas së cilës një paketa UDP dërgohet në interfesin loopback përmes IPv6, gjatë përpunimit të së cilës thirret menaxheri, treguesi i të cilit është zëvendësuar në fazën e kaluar. Për të marrë akses root, kodi i shpikjes që merr kontrollin shënjon në /proc/sys/kernel/core_pattern manaxherin e tij, i cili thirret me të drejtat root gjatë shembjes së proceseve.

Përveç problemit të shqyrtuar, janë identifikuar edhe disa dobësi tjetër të rrezikshme në bërthamën Linux:

  • Januscape (CVE-2026-53359) — qasje nĂ« memorje pas çlirimit tĂ« saj (use-after-free) nĂ« komponentĂ«t e hipervizorit KVM, qĂ« kryhen nĂ« anĂ«n e makinĂ«s virtuale pĂ«r tĂ« emuluar bllokun e kontrollit tĂ« memories (MMU) dhe pĂ«rkthimin e adresave mes mikpritĂ«sit dhe sistemit mysafir. Vulnerabiliteti shfaqet nĂ« sistemet me procesorĂ« Intel dhe AMD dhe lejon akses me tĂ« drejta root nĂ« ambientin e mikpritĂ«sit nĂ«se ka akses me tĂ« drejta root nĂ« sistemin mysafir.

    Një prototip i ekploitit është në dispozicion për shkarkim, i cili dëmton përmbajtjen e strukturës së të dhënave në anën e sistemit mikpritës, i përdorur gjatë përkthimit të adresave. Eksploiti i publikuar shkakton një përfundim të papritur të sistemit mikpritës, por sipas deklaratës së kërkuesit që identifikoi problemin, ai gjithashtu ka krijuar një ekploit për ekzekutimin e kodit në anën e ambientit mikpritës me të drejta root, por për momentin nuk e publikon atë për t'i dhënë kohë për instalimin e azhurnimeve.

    Problemi është shkaktuar nga një gabim i bërë 16 vjet më parë dhe është eliminuar në azhurnimet 7.1.3, 6.18.38, 6.12.95, 6.6.144 dhe 6.1.177. Statusi i eliminimit të vulnerabiliteteve në distribuimet mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Për identifikimin e vulnerabilitetit, kërkuesi ka marrë një shpërblim prej 250,000 dollarësh nga Google si pjesë e iniciativës kvmCTF.

    Për t'u larguar nga sistemi i mysafirëve në serverë me procesorët ARM64, një dobësi tjetër e zbuluar nga të njëjtin hulumtues është ITScape (CVE-2026-46316), e shkaktuar nga një gjendje garuese në kodin e emulimit vGIC-ITS (Shërbimi i Përkthimit të Interruptit) në KVM. Një prototip i shfrytëzuesit për këtë problem është publikuar gjithashtu.

  • Bad Epoll (CVE-2026-46242) — njĂ« gjendje garuese qĂ« çon nĂ« aksesin nĂ« memorie pas çlirimit tĂ« saj, nĂ« nĂ«n-sistemin e bĂ«rthamĂ«s epoll. DobĂ«sia i lejon njĂ« pĂ«rdoruesi lokal tĂ« pa privilegjuar tĂ« ekzekutojĂ« kod me tĂ« drejtat e root. Problemi Ă«shtĂ« i njohur pĂ«r faktin se lejon sulme jo vetĂ«m ndaj shpĂ«rndarjeve klasike tĂ« Linux-it, por edhe ndaj firmware-ve tĂ« bazuara nĂ« platformĂ«n Android, dhe gjithashtu nuk bllokohet nga izolimi sandbox nĂ« Chrome. NjĂ« shfrytĂ«zim funksional u demonstruar nĂ« garĂ«n kernelCTF (Google i pagoi autorit $71337). BesueshmĂ«ria e funksionimit tĂ« shfrytĂ«zimit Ă«shtĂ« vlerĂ«suar nĂ« 99%.

    Problemi fillon që nga bërthama Linux 6.4 (viti 2023). Rreth problemit u raportua zhvilluesve të bërthamës më 17 shkurt, por solucionin arritën ta zhvillojnë pas disa përpjekjeve të dështuara vetëm më 24 prill. Problemi është eliminuar në bërthamat 6.18.24, 6.12.83, 6.6.136. Statusi i eliminimit të dobësive në distribucione mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.

  • CVE-2026-46215 — akses nĂ« memorie pas çlirimit nĂ« implementimin e ioctl DRM_IOCTL_GEM_CHANGE_HANDLE nĂ« nĂ«n-sistemin DRM (Menaxheri i Rendering Direkt). NjĂ« pĂ«rdorues lokal qĂ« ka akses nĂ« pajisjet /dev/dri/renderD* (shĂ«rbimi systemd-logind i jep akses tĂ« gjithĂ« pĂ«rdoruesve kur fillon njĂ« seancĂ« grafike nĂ« tĂ« gjitha distribucionet kryesore), mund tĂ« fitojĂ« tĂ« drejtat root nĂ« sistem. Ka njĂ« eksploatues. Problemi fillon qĂ« nga bĂ«rthama 6.18 dhe Ă«shtĂ« eliminuar nĂ« pĂ«rditĂ«simet 7.0.9 dhe 6.18.32. Statusi i eliminimit tĂ« dobĂ«sive nĂ« distribucione mund tĂ« vlerĂ«sohet nĂ« kĂ«to faqe: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster