Informacioni për dy vulnerabilitete të reja në bërthamën Linux është zbuluar, të cilat lejojnë një përdorues pa privilegje të fitojë të drejta root duke rishkruar të dhënat në cache-në e faqeve. Ekzistojnë eksploitë funksionale për të dy vulnerabilitetet.
- PEdit-CoW (CVE-2026-46331, exploit 1, exploit 2) â njĂ« gabim gjatĂ« aplikimit tĂ« mekanizmit copy-on-write nĂ« kodin e ndryshimit tĂ« titujve tĂ« paketeve (act_pedit), qĂ« pĂ«rdoret nĂ« planifikuesin e paketeve rrjet (net/sched), lejon tĂ« shkruhen tĂ« dhĂ«na jashtĂ« buferit tĂ« alokuar, çka mund tĂ« pĂ«rdoret pĂ«r tĂ« rishkruar tĂ« dhĂ«na nĂ« caches e faqeve nĂ« njĂ« offset tĂ« zgjedhur. Gabimi Ă«shtĂ« shkaktuar nga fakti qĂ« kontrolli i zonĂ«s tĂ« lejueshme pĂ«r shkarkimin e tĂ« dhĂ«nave u krye pa marrĂ« parasysh se offseti nĂ« fushat e redaktueshme mund tĂ« ndryshojĂ« gjatĂ« ekzekutimit tĂ« operacionit.
Problemi shfaqet qĂ« nga kerneli Linux 5.18 dhe Ă«shtĂ« rregulluar nĂ« versionet 7.1, 7.0.13, 6.18.36 dhe 6.12.94. ĂshtĂ« shpallur mundĂ«sia e shfrytĂ«zimit tĂ« problemit nĂ« RHEL 8/9/10, Debian 11/12, openSUSE Leap 15.6, SUSE Linux 15-SP7/16.0 dhe Ubuntu 18.04-25.10 (nĂ« versionin Ubuntu 26.4 nĂ« mĂ«nyrĂ« tĂ« paracaktuar Ă«shtĂ« bllokuar krijimi i hapĂ«sirave tĂ« emrave tĂ« pĂ«rdoruesve). Si njĂ« zgjidhje alternative pĂ«r mbrojtje, rekomandohet bllokimi i ngarkesĂ«s sĂ« modulit tĂ« kernelit act_pedit (regullat e kufizimit tĂ« trafikut dhe rishkrimi i titujve nĂ«pĂ«rmjet "tc pedit" do tĂ« ndalohen).
echo «blacklist act_pedit» > /etc/modprobe.d/blacklist-act-pedit.conf
rmmod act_pedit - DirtyClone (CVE-2026-43503, exploit) â njĂ« zgjidhje e rrethimit tĂ« shfrytĂ«zimit tĂ« dobĂ«sisĂ« Dirty Frag nĂ« modul xfrm-ESP, i aplikuar pĂ«r tĂ« pĂ«rshpejtuar operacionet e enkriptimit nĂ« IPsec duke pĂ«rdorur protokollin ESP (Encapsulating Security Payload). PĂ«r tĂ« klonuar strukturĂ«n skb nĂ« exploit tĂ« ri, pĂ«rdoret manipulimi me zgjerimin TEE nĂ« netfilter (moduli xt_TEE), qĂ« realizon operacionin e klonimit tĂ« paketeve rrjet.
Vulnerabiliteti është rregulluar në versionet e bërthamës Linux 7.1, 7.0.10, 5.10.257, 5.15.208, 6.1.174, 6.6.141, 6.12.91 dhe 6.18.33. Problemi shfaqet në Debian, Ubuntu, Fedora,
RHEL dhe SUSE. Si një zgjidhje për bllokimin e vulnerabilitetit, mund të ndalohet ngarkimi i moduleve të bërthamës esp4 dhe esp6.
Për shfrytëzimin e të dyjave dobësi kërkohen të drejtat e aksesit CAP_NET_ADMIN, të cilat një përdorues i pakualifikuar mund t'i marrë duke krijuar hapësira emrash identitetesh (user namespace). Në Ubuntu, një operacion i tillë është në mënyrë të paracaktuar i ndaluar, por mund të lejohet përmes sysctl "kernel.apparmor_restrict_unprivileged_userns=0" ose profileve AppArmor. Në shpërndarjet e tjera, disponueshmëria e "user namespace" për përdoruesit e pakualifikuar varet nga caktimi i sysctl "kernel.unprivileged_userns_clone" (nëse është 0, atëherë ndalohet).
Shfrytëzimi i dobësive përfshin leximin e skedarit të programit /bin/su me flamurin suid root, për ta ruajtur në cache të faqeve, dhe zëvendësimin në cache të faqeve të një pjese të kodit të programit me kodin për të ekzekutuar /bin/sh. Aktivizimi i mëvonshëm i programit do të bëjë që në memorie të ngarkohet jo skedari origjinal ekzekutiv nga ruajtësi, por një kopje e modifikuar nga cache i faqeve.
Në përfundim, mund të përmendet krijimi i një eksploit për dobësinë CVE-2026-23111 në nëndegën nf_tables, e cila është eliminuar në përditësimet e shkurtit të bërthamës Linux. Dobësia shkaktohet nga qasja në memorie pas çlirimit të saj (use-after-free) dhe mundëson një përdoruesi të paprivilegjuar të fitojë të drejtat root në sistem. Për të sulmuar, përdoruesi gjithashtu duhet të ketë mundësinë për të krijuar hapësira të identifikuesve të përdoruesve (user namespace). Funksionimi i eksploitit është demonstruar në
Debian 12/13 dhe Ubuntu 22.04/24.04.
Burimi: opennet.ru
