Уязвимость в ядре Linux возникла всего из-за одного символа

Уязвимость в ядре Linux возникла всего из-за одного символа — Cybersecurity | Versia.media

Хакер #325. Шпионские приемы

Содержание номера

Подписка на «Хакер» со скидкой 60%

В Linux обнаружена уязвимость CVE-2026-23111 (оценка 7,8 балла по CVSS), позволявшая непривилегированному локальному пользователю получить права root. Проблема затрагивала подсистему nf_tables, отвечающую за фильтрацию сетевых пакетов и управление правилами файрвола. В сети уже опубликованы эксплоиты для этой уязвимости.

Как поясняют специалисты из Exodus Intelligence, причиной возникновения этой проблемы типа use-after-free в коде ядра стал всего один символ: ошибочно поставленный знак «!». Исправление в апстриме также ограничилось буквально одной строкой кода.

Уязвимость была устранена еще 5 февраля 2026 года, и в интернете уже доступно несколько PoC-эксплоитов. Например, в апреле эксперты FuzzingLabs независимо воспроизвели проблему и представили собственный эксплоит, а на этой неделе упомянутые выше исследователи из Exodus Intelligence опубликовали детальный технический разбор уязвимости и свою реализацию эксплоита.

Проблема была найдена в логике удаления verdict map — структур, используемых в nf_tables для принятия решений о дальнейшей обработке пакетов. Из-за некорректной проверки атакующий мог многократно уменьшать счетчик ссылок на один из объектов ядра, что приводило к освобождению участка памяти, на который продолжали ссылаться другие структуры ядра. В результате это вело к классическому use-after-free и открывало возможность выполнения произвольного кода в контексте ядра.

По словам исследователей, для эксплуатации бага требуется локальный доступ к системе, однако подобные уязвимости часто используются после первоначальной компрометации хоста.

Исследователь из Exodus Intelligence Оливер Зибер (Oliver Sieber), обнаруживший уязвимость еще в начале 2025 года, продемонстрировал полную цепочку эксплуатации CVE-2026-23111. Сначала эксплоит провоцирует use-after-free, затем обходит встроенные механизмы защиты памяти ядра и в итоге добивается выполнения кода с правами root. Кроме того, отмечается, что атака позволяет осуществить побег из контейнера и получить доступ к хост-системе.

Специалисты Exodus Intelligence успешно протестировали атаки в Debian Bookworm, Debian Trixie, Ubuntu 22.04 LTS и Ubuntu 24.04 LTS. В свою очередь, эксперты FuzzingLabs смогли воспроизвести проблему в RHEL 10, но реализовали повышение привилегий другим способом.

Эксперты отмечают, что уязвимость особенно опасна в конфигурациях, где одновременно включены nf_tables и непривилегированные user namespaces. Такая комбинация встречается по умолчанию во многих десктопных системах и серверах. При этом подчеркивается, что у CVE-2026-23111 отсутствует удаленный вектор атаки.

Патчи уже доступны для основных дистрибутивов Linux, включая Debian и Ubuntu. Исследователи подчеркивают, что признаков эксплуатации проблемы в реальных атаках пока не обнаружено, однако рабочий эксплоит находится в открытом доступе уже несколько месяцев. Поэтому администраторам рекомендуется как можно скорее установить обновления.

← Cybersecurity