Notizie su sicurezza e intelligenza artificiale

Sicurezza di Linux desktop · Di FireAI Security & Research Team · Pubblicato

Un ricercatore pubblica gli exploit per quattro falle del kernel Linux che danno i privilegi di root a un utente locale, individuate con l’aiuto dell’IA

Il 18 settembre Asim Manizada ha pubblicato il codice di exploit per quattro falle del kernel Linux: DirtyAH6, TUNderflow, PPPoEject e DiagSpill. Le versioni corrette.

Stacked levels and the FireAI research mascot, next to the words “Four Linux flaws give local root, exploits public.”

Il ricercatore di sicurezza Asim Manizada ha pubblicato il 18 settembre codice di exploit funzionante per quattro falle del kernel Linux che consentono a un utente locale di ottenere l’accesso root, ha riferito The Hacker News. Le falle si chiamano DirtyAH6, TUNderflow, PPPoEject e DiagSpill. La divulgazione è avvenuta dopo un coordinamento con i manutentori del kernel e con le distribuzioni Linux.

Contesto

Una falla di escalation locale dei privilegi non consente a un aggressore di entrare da internet. Consente a chi esegue già codice su una macchina, come un’app malevola o un account compromesso, di diventare amministratore. Su un desktop o su un sistema condiviso, questo trasforma un piccolo punto d’appoggio nel pieno controllo [1].

Cosa descrive il resoconto

Le falle sono identificate come CVE-2026-80844 (DirtyAH6, in IPsec AH6), CVE-2026-81000 (TUNderflow, nei dispositivi virtuali TUN/TAP), CVE-2026-68121 (PPPoEject, in PPPoE) e CVE-2026-74469 (DiagSpill, nella diagnostica SCTP). Tutte e quattro sono errori di sicurezza della memoria nel codice di rete del kernel, e secondo il resoconto i problemi di fondo hanno tra 10 e 21 anni. DiagSpill riguarda un contatore a 16 bit degli endpoint di connessione che torna a zero al 65.536º endpoint [1].

DirtyAH6, TUNderflow e PPPoEject richiedono gli user namespace non privilegiati. DiagSpill non ne ha bisogno né richiede alcun privilegio particolare, purché il modulo SCTP sia disponibile. I primi kernel stabili che contengono tutte e quattro le correzioni sono 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 e 7.2.4 [1].

Manizada afferma di aver trovato le falle con un processo assistito dall’IA che mappa il modo in cui il kernel gestisce la memoria e ne ragiona sulla disposizione, e il commit del kernel per DirtyAH6 riporta un riconoscimento Assisted-by ai suoi strumenti. Secondo il resoconto, non è stato confermato alcuno sfruttamento in attacchi reali [1].

Implicazioni per chi usa Linux e Mac

Le falle si trovano nel kernel Linux, per cui il gruppo esposto è chi usa Linux su desktop, portatili, macchine di sviluppo e sistemi condivisi con kernel precedenti alle versioni indicate. macOS usa un kernel diverso e non è menzionato nel resoconto [1].

Raccomandazioni

  1. Installare l’ultimo aggiornamento del kernel della propria distribuzione e riavviare, verificando che il kernel in esecuzione corrisponda almeno a una delle versioni indicate per la sua serie.
  2. Se l’aggiornamento deve attendere, il resoconto indica la disattivazione degli user namespace non privilegiati, che chiude tre delle quattro falle ma non DiagSpill.
  3. Il resoconto indica anche la disattivazione di AH6, TUN/TAP, PPPoE e SCTP dove non sono necessari.
  4. Tenere utenti e codice non attendibili lontani dai sistemi condivisi fino all’aggiornamento.

Rilevanza per FireAI

FireAI non funziona su Linux e non corregge i kernel, per cui questa notizia è un contesto per chi usa un Mac, non un caso d’uso di FireAI. La lezione generale vale su ogni piattaforma: l’escalation dei privilegi richiede codice già in esecuzione, e un firewall che chiede conferma prima che un’app sconosciuta si connetta interviene in una fase diversa, la connessione. Non impedisce l’escalation locale.

Limiti

Il resoconto non indica quando ciascuna correzione sia arrivata alle singole distribuzioni, quali ambienti desktop siano più esposti né se il codice di exploit funzioni senza modifiche sui kernel delle distribuzioni. Non fornisce un conteggio delle macchine interessate. L’affermazione di Manizada secondo cui questo gruppo di falle chiude probabilmente la fase pubblica della sua ricerca di vulnerabilità assistita dall’IA è sua [1].

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root