Il ricercatore di sicurezza Asim Manizada ha pubblicato il 18 settembre codice di exploit funzionante per quattro falle del kernel Linux che consentono a un utente locale di ottenere l’accesso root, ha riferito The Hacker News. Le falle si chiamano DirtyAH6, TUNderflow, PPPoEject e DiagSpill. La divulgazione è avvenuta dopo un coordinamento con i manutentori del kernel e con le distribuzioni Linux.
Contesto
Una falla di escalation locale dei privilegi non consente a un aggressore di entrare da internet. Consente a chi esegue già codice su una macchina, come un’app malevola o un account compromesso, di diventare amministratore. Su un desktop o su un sistema condiviso, questo trasforma un piccolo punto d’appoggio nel pieno controllo [1].
Cosa descrive il resoconto
Le falle sono identificate come CVE-2026-80844 (DirtyAH6, in IPsec AH6), CVE-2026-81000 (TUNderflow, nei dispositivi virtuali TUN/TAP), CVE-2026-68121 (PPPoEject, in PPPoE) e CVE-2026-74469 (DiagSpill, nella diagnostica SCTP). Tutte e quattro sono errori di sicurezza della memoria nel codice di rete del kernel, e secondo il resoconto i problemi di fondo hanno tra 10 e 21 anni. DiagSpill riguarda un contatore a 16 bit degli endpoint di connessione che torna a zero al 65.536º endpoint [1].
DirtyAH6, TUNderflow e PPPoEject richiedono gli user namespace non privilegiati. DiagSpill non ne ha bisogno né richiede alcun privilegio particolare, purché il modulo SCTP sia disponibile. I primi kernel stabili che contengono tutte e quattro le correzioni sono 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 e 7.2.4 [1].
Manizada afferma di aver trovato le falle con un processo assistito dall’IA che mappa il modo in cui il kernel gestisce la memoria e ne ragiona sulla disposizione, e il commit del kernel per DirtyAH6 riporta un riconoscimento Assisted-by ai suoi strumenti. Secondo il resoconto, non è stato confermato alcuno sfruttamento in attacchi reali [1].
Implicazioni per chi usa Linux e Mac
Le falle si trovano nel kernel Linux, per cui il gruppo esposto è chi usa Linux su desktop, portatili, macchine di sviluppo e sistemi condivisi con kernel precedenti alle versioni indicate. macOS usa un kernel diverso e non è menzionato nel resoconto [1].
Raccomandazioni
- Installare l’ultimo aggiornamento del kernel della propria distribuzione e riavviare, verificando che il kernel in esecuzione corrisponda almeno a una delle versioni indicate per la sua serie.
- Se l’aggiornamento deve attendere, il resoconto indica la disattivazione degli user namespace non privilegiati, che chiude tre delle quattro falle ma non DiagSpill.
- Il resoconto indica anche la disattivazione di AH6, TUN/TAP, PPPoE e SCTP dove non sono necessari.
- Tenere utenti e codice non attendibili lontani dai sistemi condivisi fino all’aggiornamento.
Rilevanza per FireAI
FireAI non funziona su Linux e non corregge i kernel, per cui questa notizia è un contesto per chi usa un Mac, non un caso d’uso di FireAI. La lezione generale vale su ogni piattaforma: l’escalation dei privilegi richiede codice già in esecuzione, e un firewall che chiede conferma prima che un’app sconosciuta si connetta interviene in una fase diversa, la connessione. Non impedisce l’escalation locale.
Limiti
Il resoconto non indica quando ciascuna correzione sia arrivata alle singole distribuzioni, quali ambienti desktop siano più esposti né se il codice di exploit funzioni senza modifiche sui kernel delle distribuzioni. Non fornisce un conteggio delle macchine interessate. L’affermazione di Manizada secondo cui questo gruppo di falle chiude probabilmente la fase pubblica della sua ricerca di vulnerabilità assistita dall’IA è sua [1].
Prova FireAI, di HisnLabs gratis per 17 giorni.