
Kodi shfrytëzues publikohet për dobësinë e pa rregulluar të arratisjes nga kontejnerët në Ubuntu
Firma e sigurisë DepthFirst publikoi kod shfrytëzues për një dobësi të pa rregulluar në kernelin e Ubuntu që u lejon sulmuesve të arratisen nga kontejnerët dhe të marrin privilegje root në host.
Një kusht use-after-free në nënsistemin e socket-ave AF_UNIX të kernelit Linux mundëson atë që ekipet e sigurisë e quajnë arratisje nga kontejneri: një sulmues brenda një kontejneri mund të dalë jashtë dhe të marrë privilegje root në hostin bazë. Firma e sigurisë DepthFirst tha në kërkimin e publikuar më 22 shtator se dobësia, e gjurmuar si CVE-2026-80521 me një vlerësim të ashpërsisë prej 7.8 sipas Common Vulnerability Scoring System, u rregullua në burimin origjinal më 6 gusht, por Ubuntu nuk e ka dërguar ende atë rregullim në versionet e tij 26.04, 24.04 ose 22.04 LTS. DepthFirst ka publikuar kod shfrytëzues proof-of-concept që synon Ubuntu 26.04.
Dobësia ndodhet në garbage collector-in e kernelit për socket-at AF_UNIX. Socket-at AF_UNIX trajtojnë komunikimin lokal midis proceseve në të njëjtën makinë, dhe profilet seccomp (secure computing mode), të cilat filtrojnë se cilat thirrje sistemore mund të përdorë një proces, i lejojnë ato si parazgjedhje në Docker dhe Kubernetes. Kjo parazgjedhje është arsyeja pse dobësia mund të arrihet nga brenda një kontejneri pa leje të veçanta. Garbage collector-i pastron përshkruesit e skedarëve që kalojnë midis proceseve përmes mesazheve SCM_RIGHTS, të cilat i lejojnë një procesi t'i japë një procesi tjetër akses në një skedar të hapur. Një kusht race lejon që garbage collector-i të shohë referenca të reja përpara se të dhënat që i mbartin ato të jenë radhitur. Nëse collector-i ekzekutohet gjatë atij intervali, ai mund të lirojë një pjesë të një grupi socket-ash të lidhur pa hequr një tregues nga një listë e brendshme e përhershme. Kalimi tjetër i grumbullimit ndjek atë tregues në memorie që tashmë është liruar, një kusht klasik use-after-free.
Kodi i dobët u prezantua në kernelin 6.10 dhe gjithashtu u backportua në degët e qëndrueshme 6.1 dhe 6.6. Rregullimi në burimin origjinal u realizua më 6 gusht në kernelin kryesor 7.2 dhe degën e qëndrueshme 7.1.10. Gjurmuesi i sigurisë i Ubuntu aktualisht e liston paketën Linux në 26.04 si 'e dobët, punë në progres'. Versionet 24.04 dhe 22.04 LTS janë gjithashtu të prekura përmes paketave më të reja të kernelit, përfshirë ato të përdorura nga ngarkesat e punës në renë kompjuterike AWS, Azure dhe GCP. Asnjë rregullim nuk është dërguar në asnjë version të prekur, dhe gjurmuesi nuk jep një datë të publikuar për një përditësim të shpërndarjes.
Për shkak se shfrytëzimi arrin kernelin përmes thirrjeve të zakonshme sistemore që kontejnerët lejohen t'i bëjnë, ai anashkalon izolimin e namespace-ve që ndan proceset, kufizimet e grupeve të kontrollit që kufizojnë përdorimin e burimeve, dhe filtrimin seccomp. Me fjalë të tjera, kufijtë e zakonshëm të kontejnerëve që ndajnë proceset, kufizojnë përdorimin e burimeve dhe filtrojnë thirrjet sistemore nuk e ndalojnë këtë sulm. Dobësia nuk është e listuar në katalogun Known Exploited Vulnerabilities të CISA, dhe nuk ka raporte të konfirmuara për sulme që e përdorin atë në botën reale.
As DepthFirst as Ubuntu nuk kanë publikuar një zgjidhje të përkohshme. Organizatat që ekzekutojnë një kernel të prekur mund të aplikojnë patch-in e burimit origjinal drejtpërdrejt, por për shumë përdorues të Ubuntu kjo do të thotë të presin përditësimin e shpërndarjes. DepthFirst rekomandon zhvendosjen e ngarkesave të pabesueshme në izolim microVM si Firecracker ose Kata Containers. Këto teknologji i japin çdo ngarkese pune kernelin e vet të lehtë në vend që të ndajnë kernelin e hostit, gjë që mbyll rrugën e arratisjes nga kontejneri.
DepthFirst tha se modeli i tij AI, dfs-large1, i trajnuar për zbulimin e dobësive, e gjeti dobësinë së bashku me një mjet testimi të operuar nga njeriu. Kompania fitoi një vend në kernelCTF të Google me shfrytëzimin më 24 korrik dhe raportoi gabimin në ekipin e sigurisë së kernelit më 5 gusht. Mirëmbajtësit e kernelit u përgjigjën se një studiues në OpenAI kishte raportuar në mënyrë të pavarur të njëjtin gabim, sipas kronologjisë së DepthFirst. Commit-i i CVE-së i jep meritat studiuesit të shfrytëzimit të kernelit Kyle Zeng si raportues.
Zbulimi është më i fundit në një seri dobësish të kernelit të vitit 2026 që u lejojnë sulmuesve të arratisen nga kontejnerët. Një dobësi futex e zbuluar në korrik dhe një dobësi në nënsistemin kriptografik të kernelit në prill gjithashtu lejuan një përdorues pa privilegje të ngrihej në root në host. Të dyja zbulimet përfshinë kërkim të asistuar nga AI. DepthFirst argumenton se zbulimi i dobësive i përshpejtuar nga AI e ka ulur barrierën për arratisjet nga kontejnerët deri në atë pikë sa organizatat nuk duhet t'i trajtojnë kontejnerët si një kufi sigurie. 'Barriera për të dalë nga kontejnerët duke sulmuar kernelin ka rënë aq ndjeshëm sa duhet të supozojmë se sulmuesit mund ta bëjnë këtë sipas dëshirës,' tha kompania. Pothuajse 5,700 CVE të kernelit Linux janë publikuar në vitin 2026, totali më i lartë vjetor i regjistruar, sipas LinuxCVETracker. Shfrytëzimi i demonstruar dhe vëllimi në rritje janë baza për vlerësimin e kompanisë.
Për pronarët e faqeve të internetit dhe ekipet e IT-së që ekzekutojnë ngarkesa pune të kontejnerizuara, ky kërkim është një kujtesë se vetë kernelit Linux është një objektiv kritik për patch-e. Nëse përdorni kontejnerë si një kufi sigurie midis qiramarrësve ose midis një aplikacioni web dhe hostit, duhet ta trajtoni kernelin e hostit si pjesë të sipërfaqes së sulmit dhe të aplikoni rregullimet e burimit origjinal shpejt kur të jenë të disponueshme. Pronarët e faqeve të internetit që përdorin një shërbim hostimi të menaxhuar si AEU Hosting në vend që të mirëmbajnë vetë serverat e tyre Ubuntu, ia delegojnë jashtë pjesën më të madhe të kësaj pune patch-imi, kështu që duhet të konfirmojnë me ofruesin e tyre se përditësimet e kernelit të prekur aplikohen kur të jenë të disponueshme. Derisa Ubuntu të dërgojë paketat e rregulluara, rrugët më të sigurta janë izolimi microVM ose zhvendosja e ngarkesave të pabesueshme larg kerneleve të përbashkëta.
Si të Mbroheni
- Nëse drejtoni serverat tuaj Ubuntu ose instancat në renë kompjuterike, aplikoni përditësimin e sigurisë për CVE-2026-80521 sapo ofruesi juaj ta publikojë atë.
- Derisa të jetë në dispozicion një patch zyrtar i Ubuntu, shmangni ekzekutimin e programeve që nuk i besoni brenda kontejnerëve në sistemet Ubuntu të prekura.
- Zhvendosni ngarkesat e punës së kontejnerëve të ndjeshme ose me rrezik të lartë në mjedise të izoluara microVM si Firecracker ose Kata Containers, të cilat i japin çdo ngarkese pune kernelin e vet.
- Nëse përdorni një ofrues hostimi të menaxhuar, kontaktoni ata dhe pyesni nëse kernelit i hostit tuaj bazë është i prekur dhe kur do ta aplikojnë rregullimin.
- Ndjekni gjurmuesin e sigurisë së Ubuntu për CVE-2026-80521 për të ditur kur publikohet përditësimi zyrtar, dhe më pas përditësoni menjëherë.
Dobësitë & Zgjidhjet
- CVE-2026-80521 CVE-2026-80521 is a use-after-free in the Linux kernel's AF_UNIX socket garbage collector, fixed upstream in kernel 7.2 and 7.1.10 but unpatched in Ubuntu LTS releases at publication time. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- container Një mënyrë për të ekzekutuar programe në një hapësirë të izoluar që ndan të njëjtin kernel të sistemit operativ si hosti.
- host Makina fizike ose virtuale që ekzekuton kontejnerë ose ngarkesa të tjera pune.
- root Llogaria e përdoruesit me privilegjet më të larta në një sistem Linux, e aftë të kontrollojë gjithçka.
- kernel Pjesa thelbësore e një sistemi operativ që menaxhon harduerin, memorien dhe programet.
- use-after-free Një lloj gabimi softuerik ku një program vazhdon të përdorë memorien pasi ajo është liruar, të cilin sulmuesit mund ta shfrytëzojnë.
- AF_UNIX socket Një lloj socket-i në Linux që përdoret për komunikim midis proceseve në të njëjtën makinë.
- garbage collector Një pjesë e një programi që liron automatikisht memorien që nuk nevojitet më.
- seccomp Një veçori sigurie e Linux që kufizon cilat thirrje sistemore mund të bëjë një program.