Shfrytëzimet e kernelit Linux bëhen publike: patch për të bllokuar root lokal

Shfrytëzimet e kernelit Linux bëhen publike: patch për të bllokuar root lokal

Shfrytëzimet për katër dobësi të kernelit Linux, secila lejon një përdorues lokal të marrë root, janë publike tani; patch-et ekzistojnë, kështu që sistemet e papatch-uara janë rreziku.

Kodi i shfrytëzimit funksional për katër dobësi të kernelit Linux, secila prej të cilave lejon një përdorues lokal të marrë kontroll të plotë të një makine, është publikuar nga studiuesi që i zbuloi ato. Të katër janë defekte të sigurisë së memories në pjesën e sistemit që trajton trafikun e rrjetit, dhe secila lejon dikë që tashmë ka një sasi të vogël aksesi, për shembull një llogari me privilegje të ulëta në një server të përbashkët, të ngjitet në root, që është niveli më i lartë i aksesit në një makinë Linux. Kernel është programi bazë i një kompjuteri Linux: ai qëndron midis harduerit dhe gjithçkaje tjetër dhe vendos se kush lejohet të bëjë çfarë. Studiuesi, Asim Manizada, raportoi dobësitë në ekipin e sigurisë së kernelit Linux në mes të korrikut dhe publikoi shkrimin e tij teknik së bashku me shfrytëzimet funksionale më 18 shtator, pas një mbajtjeje të koordinuar me shpërndarjet e Linux në mënyrë që rregullimet të lëshoheshin më parë. Mirëmbajtësit e kernelit i kanë rregulluar të katër gjatë javëve të kaluara, kështu që një sistem që ekzekuton një kernel të përditësuar nuk është i prekur. Deri më tani nuk ka raportime se të katër janë përdorur në sulme në botën reale.

Shfrytëzimet janë të Manizadas, janë të përshtatura për ndërtime specifike të kernelit dhe mund të rrëzojnë një makinë, kështu që ato janë menduar për sisteme testimi të izoluara, jo për ato live. Edhe kështu, kodi publik i shfrytëzimit rrit rrezikun në sistemet e përbashkëta. Eskalimi lokal i privilegjeve, emri teknik për kalimin nga një llogari e kufizuar në kontroll të plotë, ka më shumë rëndësi aty ku një sulmues tashmë mban njëfarë aksesi, si një llogari me privilegje të ulëta në një server me shumë përdorues, dhe dëshiron të marrë të gjithë makinën. Çdo makinë që ende ekzekuton një kernel të vjetër duhet të përditësohet.

Katër dobësitë janë emërtuar DirtyAH6, TUNderflow, PPPoEject dhe DiagSpill. DirtyAH6 ndiqet si CVE-2026-80844 dhe ndodhet në kodin IPsec që trajton Header-in e Autentikimit IPv6, ku IPsec është një grup rregullash për kriptimin dhe verifikimin e trafikut të rrjetit dhe IPv6 është versioni aktual i sistemit të adresimit të internetit. TUNderflow është CVE-2026-81000 dhe ndodhet në pajisjet virtuale të rrjetit TUN dhe TAP, të cilat janë versione softuerike të një karte rrjeti. PPPoEject është CVE-2026-68121 dhe ndodhet në kodin për PPP mbi Ethernet, një mënyrë për të transportuar një lidhje interneti përmes një kablli rrjeti që shumë ofrues broadband ende e përdorin. DiagSpill është CVE-2026-74469 dhe ndodhet në kodin e raportimit për SCTP, një protokoll rrjeti i përdorur për trafik sinjalizimi të stilit telefonik. Tre nga katër mund të arrihen nga një përdorues i zakonshëm vetëm kur hapësirat e emrave të përdoruesve pa privilegje janë të aktivizuara. Hapësirat e emrave të përdoruesve janë një veçori e Linux që lejon një përdorues normal të veprojë si root brenda një sandbox privat. Shumë shpërndarje i aktivizojnë ato si parazgjedhje, dhe kështu një sulmues fiton privilegjet e rrjetit që kërkojnë shfrytëzimet. Dobësia e katërt, DiagSpill, është përjashtim: ajo nuk kërkon hapësira emrash përdoruesish dhe as privilegje të veçanta, për sa kohë që sistemi ka modulin e rrjetit SCTP të disponueshëm.

Manizada gjithashtu zbuloi se dy nga dobësitë, DirtyAH6 dhe DiagSpill, mund të aktivizohen përmes rrjetit, por vetëm në raste të ngushta dhe kryesisht për të shkaktuar rrëzimin e sistemit sesa për të marrë kontrollin e tij. DirtyAH6 mund të rrëzojë një host që vepron si router ose gateway IPv6 dhe shton një Header Autentikimi IPsec në modalitetin transport. DiagSpill mund të rrëzojë një host vetëm kur disa opsione SCTP, të cilat janë të fikura si parazgjedhje, janë të aktivizuara. Manizada arriti root në distancë me DirtyAH6 vetëm në laboratorin e tij, dhe vetëm duke formësuar memorien në objektiv më parë. Ta bësh atë vetëm nga një pozicion në distancë, shkroi ai, "duket jashtëzakonisht e vështirë", megjithëse nuk e përjashtoi atë. Për DiagSpill, ai tha se nuk sheh asnjë rrugë drejt root në distancë, edhe me formësim të përsosur të memories. Ai gjithashtu tha se dobësitë mund, në teori, të lejojnë një sulmues të shpëtojë nga një kontejner, ndarja e izoluar e përdorur për të ekzekutuar një aplikacion veçmas nga pjesa tjetër e një serveri, por ai nuk ndërtoi një shfrytëzim të tillë.

Rregullimi është të përditësohet në një kernel që mban të katër rregullimet. Lëshimet e para të kernelit të qëndrueshëm me grupin e plotë janë 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 dhe 7.2.4. Këto janë numra versionesh nga projekti kryesor i kernelit Linux. Shumica e njerëzve ekzekutojnë një kernel të furnizuar nga një shpërndarje, si Debian, Ubuntu, Red Hat ose SUSE, e cila përdor numrat e vet të versioneve dhe shton këto rregullime sipas orarit të vet, kështu që numrat e mësipërm nuk janë ata që duhet të kërkoni në ato sisteme. Kontrolloni këshillën e sigurisë të shpërndarjes tuaj për të konfirmuar se ka dërguar një përditësim që përfshin të katër. Nëse patch-imi nuk është i mundur menjëherë, dy hapa ulin rrezikun. I pari është të fikni hapësirat e emrave të përdoruesve pa privilegje, gjë që mbyll rrugën e përdoruesit të zakonshëm drejt DirtyAH6, TUNderflow dhe PPPoEject, por nuk ndalon DiagSpill dhe nuk ndalon një kontejner ose proces që tashmë ka privilegje të administratorit të rrjetit. I dyti është të fikni veçoritë e prekura, AH6, TUN/TAP, PPPoE dhe SCTP, nëse nuk i përdorni ato. Manizada rekomandon patch-imin në vend të fikjes së veçorive, sepse mund të ekzistojnë rrugë të tjera drejt të njëjtave dobësi.

Të katër janë defekte të sigurisë së memories në pjesë të ndryshme të kodit të rrjetit të kernelit. Secila lejon një sulmues të korruptojë memorien e kernelit, të cilën Manizada më pas e përdori për të fituar një shell root. Gabimet themelore janë të vjetra, nga 10 deri në 21 vjet në kod. DirtyAH6 është në kodin IPsec që trajton Header-in e Autentikimit IPv6: ai kod besonte një fushë të header-it të rrugëtimit pa e verifikuar kundrejt numrit të adresave të pranishme, kështu që një paketë e krijuar me qëllim shkaktoi që një tregues i brendshëm të lëvizte shumë jashtë kufijve dhe të shkruante përtej buffer-it. TUNderflow është në pajisjet virtuale të rrjetit TUN dhe TAP: një vlerë e vetme u përdor si hapësirë e lirë dhe si madhësi, dhe një vlerë e madhe e kaluar përmes Open vSwitch shkaktoi që llogaritja e madhësisë të rrotullohej, kështu që të dhënat e paketës përfunduan jashtë buffer-it të saj. PPPoEject është në kodin për PPP mbi Ethernet: ai mbante një tregues në një buffer rrjeti ndërsa thërriste një rutinë pajisjeje që mund të lironte dhe zhvendoste atë buffer, dhe shkrimet e mëvonshme pastaj përdorën memorie të liruar, një defekt i njohur si përdorim-pas-lirimit. DiagSpill është në kodin e raportimit për SCTP: një numërues që ndjek pikat fundore të lidhjes është vetëm 16 bit i gjerë, kështu që pika e 65,536-të e rrotulloi atë përsëri në zero, dhe kodi i raportimit pastaj nuk ndau hapësirë por kopjoi listën e plotë, duke shkruar rreth 8 MiB të dhëna përtej fundit të buffer-it të tij.

Manizada tha se i zbuloi katër dobësitë me një proces të asistuar nga AI që ndërton një hartë se si kernel-i trajton memorien dhe arsyeton për planin e tij. Rregullimi i kernelit për DirtyAH6 e regjistron këtë: commit-i përfshin një rresht "Assisted-by" që vlerëson mjetet e tij të personalizuara të AI. Zbulimi është më i fundit në një seri dobësish të eskalimit të privilegjeve të kernelit Linux të bëra publike gjatë 2026, disa prej tyre të gjetura me ndihmën e modeleve të mëdha gjuhësore. Manizada zbuloi një dobësi të ngjashme të Open vSwitch, OVSwrap, në korrik. Një nga shfrytëzimet e reja gjithashtu ripërdor një teknikë nga Dirty Frag, një dobësi tjetër root e kernelit Linux e zbuluar në maj nga një studiues tjetër. Në shkrimin e tij, Manizada tha se kjo grumbull me gjasë përfundon fazën publike të gjuetisë së tij të defekteve të asistuar nga AI.

Për këdo që drejton një faqe interneti ose një server biznesi, pyetja praktike është e thjeshtë: cila makinë ekzekuton cilin kernel, dhe kur u përditësua për herë të fundit? Lexuesit që nuk duan t'i ndjekin vetë këshillat e kernelit mund ta shohin të dobishme që AEU Hosting (albhosting.eu) është hosting WordPress i menaxhuar, i ndërtuar në mënyrë që ana e serverit e shërbimit, jo vetëm faqja e internetit, të jetë përgjegjësi e ofruesit të hostingut për t'u mirëmbajtur. Nëse e merrni me qira serverin ose planin e hostingut nga dikush tjetër, pyesni ofruesin se kur patch-i për këto katër dobësi mbërriti në makinat tuaja, dhe mos pranoni një numër versioni që vjen nga një projekt tjetër nga ai që ekzekuton serveri juaj në të vërtetë.

Si të Mbroheni

  1. Instaloni përditësimet që ofron kompjuteri, serveri ose ofruesi i hostingut, dhe nëse përdorni një makinë Linux, aktivizoni përditësimet automatike të sigurisë në mënyrë që të mos ju duhet të mbani mend.
  2. Shkruajini kompanisë suaj të hostingut dhe bëni një pyetje të qartë: a është aplikuar patch-i i Linux për këto katër dobësi (DirtyAH6, TUNderflow, PPPoEject dhe DiagSpill) në serverat ku ekzekutohet faqja ime e internetit, dhe kur?
  3. Nëse drejtoni vetë një server Linux, hapni faqen e sigurisë të publikuar nga versioni juaj i Linux (për shembull Debian, Ubuntu, Red Hat ose SUSE) dhe kontrolloni që liston një përditësim për këto dobësi përpara se të supozoni se jeni i sig
  4. Mos jepni llogari shtesë hyrjeje në serverin ose faqen tuaj të internetit për njerëz që nuk kanë nevojë të rreptë për to, sepse këto dobësi janë më të rrezikshme për një sulmues që tashmë ka një llogari të vogël atje.
  5. Rinisni serverin pas një përditësimi të Linux, pasi një version i ri i bërthamës së sistemit fillon të funksionojë vetëm pasi makina riniset.

Dobësitë & Zgjidhjet

  • CVE-2026-68121 PPPoEject, a use-after-free flaw in the kernel's PPP over Ethernet code that allows local privilege escalation when unprivileged user namespaces are enabled; fixed in current stable kernel releases. Shiko zgjidhjen & detajet →
  • CVE-2026-74469 DiagSpill, a flaw in the kernel's SCTP reporting code that allows local privilege escalation with no special privileges and can crash a host with non-default SCTP options enabled; fixed in current stable kernel releases. Shiko zgjidhjen & detajet →
  • CVE-2026-80844 DirtyAH6, a flaw in the kernel's IPsec code for the IPv6 Authentication Header that allows local privilege escalation and, in narrow router cases, a crash; fixed in current stable kernel releases. Shiko zgjidhjen & detajet →
  • CVE-2026-81000 TUNderflow, a flaw in the TUN and TAP virtual network devices that allows local privilege escalation when unprivileged user namespaces are enabled; fixed in current stable kernel releases. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • Linux kernel Programi qendror i një kompjuteri Linux, i cili qëndron midis harduerit dhe të gjithë softuerit tjetër dhe vendos se kush lejohet të bëjë çfarë.
  • root Niveli i administratorit të integruar në një makinë Linux, i cili mund të lexojë, ndryshojë ose fshijë çdo gjë në të.
  • local privilege escalation Një mënyrë për dikë që tashmë ka një sasi të vogël aksesi në një kompjuter të japë vetes kontroll të plotë administratori mbi të.
  • CVE Një numër referimi publik i dhënë një dobësie të njohur sigurie në mënyrë që të gjithë të mund të kërkojnë të njëjtin problem me një emër të përbashkët.
  • user namespaces Një veçori e Linux që lejon një përdorues të zakonshëm të sillet si administrator brenda një sandbox të vogël privat në të njëjtën makinë.
  • SCTP Një protokoll rrjeti i përdorur për trafik sinjalizimi të stilit telefonik, i cili mund të jetë i pranishëm në një sistem Linux edhe kur askush nuk e përdor atë.
  • use-after-free Një defekt programimi ku softueri vazhdon të përdorë një pjesë të memories pasi ajo është kthyer, kështu që diçka tjetër mund të shkruhet në atë hapësirë.
  • container Një ndarje e lehtë e izoluar në një server e përdorur për të ekzekutuar një aplikacion veçmas nga gjithçka tjetër në makinë.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie