Sikkerhetsforskeren Asim Manizada publiserte 18. september fungerende utnyttelseskode for fire feil i Linux-kjernen som lar en lokal bruker få root-tilgang, meldte The Hacker News. Feilene heter DirtyAH6, TUNderflow, PPPoEject og DiagSpill. Offentliggjøringen skjedde etter koordinering med vedlikeholderne av kjernen og Linux-distribusjonene.
Bakgrunn
En feil som gir lokal rettighetseskalering, slipper ikke en angriper inn fra internett. Den lar noen som allerede kjører kode på en maskin, for eksempel en ondsinnet app eller en kompromittert konto, bli administrator. På en arbeidsstasjon eller et delt system gjør det et lite fotfeste til full kontroll [1].
Hva rapporten beskriver
Feilene er registrert som CVE-2026-80844 (DirtyAH6, i IPsec AH6), CVE-2026-81000 (TUNderflow, i de virtuelle enhetene TUN/TAP), CVE-2026-68121 (PPPoEject, i PPPoE) og CVE-2026-74469 (DiagSpill, i SCTP-diagnostikk). Alle fire er minnesikkerhetsfeil i kjernens nettverkskode, og rapporten sier at de underliggende problemene er mellom 10 og 21 år gamle. DiagSpill gjelder en 16-biters teller for tilkoblingsendepunkter som går rundt til null ved endepunkt nummer 65 536 [1].
DirtyAH6, TUNderflow og PPPoEject krever uprivilegerte brukernavnerom (user namespaces). DiagSpill krever verken det eller noen spesiell rettighet, forutsatt at SCTP-modulen er tilgjengelig. De første stabile kjernene som inneholder alle fire rettelsene, er 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 og 7.2.4 [1].
Manizada sier at han fant feilene med en KI-assistert prosess som kartlegger hvordan kjernen håndterer minne og resonnerer om oppsettet, og kjernecommiten for DirtyAH6 har en Assisted-by-kreditering til verktøyene hans. Rapporten sier at ingen utnyttelse i reelle angrep er bekreftet [1].
Hva dette betyr for Linux- og Mac-brukere
Feilene ligger i Linux-kjernen, så gruppen som er eksponert, er de som kjører Linux på stasjonære og bærbare maskiner, utviklingsmaskiner og delte systemer med kjerner eldre enn versjonene som er listet. macOS bruker en annen kjerne og nevnes ikke i rapporten [1].
Anbefalinger
- Installer distribusjonens nyeste kjerneoppdatering og start på nytt, og sjekk at kjernen som kjører, er minst en av versjonene som er listet for serien.
- Der oppdateringen må vente, nevner rapporten å slå av uprivilegerte brukernavnerom, noe som lukker tre av de fire feilene, men ikke DiagSpill.
- Rapporten nevner også å slå av AH6, TUN/TAP, PPPoE og SCTP der de ikke trengs.
- Hold upålitelige brukere og upålitelig kode borte fra delte systemer til de er oppdatert.
Relevans for FireAI
FireAI kjører ikke på Linux og oppdaterer ikke kjerner, så denne saken er bakgrunnsstoff for Mac-brukere og ikke et bruksområde for FireAI. Den generelle lærdommen gjelder på alle plattformer: rettighetseskalering krever kode som allerede kjører, og en brannmur som spør før en ukjent app kobler seg til, tar for seg et annet trinn, tilkoblingen. Den stanser ikke lokal eskalering.
Begrensninger
Rapporten sier ikke når hver rettelse nådde de enkelte distribusjonene, hvilke skrivebordsmiljøer som er mest eksponert, eller om utnyttelseskoden virker uendret på distribusjonenes kjerner. Den gir ikke noe antall berørte maskiner. Manizadas utsagn om at denne omgangen trolig avslutter den offentlige fasen av hans KI-assisterte feiljakt, er hans eget [1].
Prøv FireAI, av HisnLabs gratis i 17 dager.