ในการใช้งานโปรโตคอล SCTP ที่มีให้ในเคอร์เนล Linuxพบช่องโหว่ (CVE-2026-64564) ที่อนุญาตให้ผู้ใช้ภายในเครื่องสามารถเข้าถึงสิทธิ์ระดับรูทในระบบได้ ช่องโหว่นี้ทำให้สามารถเข้าถึงระบบโฮสต์ได้เมื่อทำการโจมตีในคอนเทนเนอร์ที่แยกต่างหาก มีการพัฒนาและสาธิตต้นแบบการโจมตีในระบบปฏิบัติการต่างๆ แล้ว Debian 13, Rocky Linux 9, RHEL 9 และ Ubuntu 24.04 พร้อมเคอร์เนล 5.14, 6.6, 6.8 และ 6.12
ช่องโหว่นี้เกิดจากการอ้างอิงถึงหน่วยความจำที่ถูกปล่อยไปแล้วในโค้ดการกำหนดค่าที่อยู่แบบไดนามิกของ SCTP (ASCONF) เคอร์เนลจะแคชตัวชี้การขนส่ง (asconf->transport) ที่ระบุไว้ในแพ็กเก็ต แต่หน่วยความจำที่เกี่ยวข้องกับตัวชี้ดังกล่าวสามารถถูกล้างได้ ในขณะที่ตัวชี้ไปยังหน่วยความจำที่ถูกปล่อยไปแล้วนั้นยังคงถูกใช้สำหรับการประมวลผลคำสั่งอื่นๆ การโจมตีนี้ทำได้โดยการส่งลำดับคำสั่งการกำหนดค่าที่อยู่ ASCONF เฉพาะไปยังซ็อกเก็ตภายในเครื่อง: ขั้นแรก จะส่งแพ็กเก็ต DEL-IP เพื่อลบการขนส่งสำหรับที่อยู่ IP เฉพาะ ตามด้วยแพ็กเก็ต DEL-IP ที่ระบุมาสก์เป็น 0.0.0.0 การประมวลผลแพ็กเก็ตนี้จะส่งผลให้มีการนำตัวชี้ที่เหลืออยู่กลับมาใช้ใหม่
ช่องโหว่นี้เกิดจากบั๊กที่เกิดขึ้นเมื่อ 18 ปีที่แล้วในเคอร์เนลเวอร์ชัน 2.6.25 (2008) และได้รับการแก้ไขในเวอร์ชัน 6.6.148, 6.12.101, 6.18.42, 7.1.6 และ 7.2-rc5 สามารถตรวจสอบสถานะการแก้ไขช่องโหว่ในแต่ละดิสทริบิวชันได้ที่หน้าเว็บเหล่านี้: Debian, UbuntuSUSE/openSUSE, RHEL, Gentoo, Arch, Fedora
ที่มา: opennet.ru
