# Forsker publiserer utnyttelseskode for fire feil i Linux-kjernen som gir en lokal bruker root-tilgang, funnet med hjelp fra KI > Asim Manizada publiserte 18. september utnyttelseskode for fire feil i Linux-kjernen, DirtyAH6, TUNderflow, PPPoEject og DiagSpill. Rettede kjerneversjoner er listet. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/no/news/linux-kernel-lpe-quartet-public-root-exploits Sikkerhetsforskeren Asim Manizada publiserte 18. september fungerende utnyttelseskode for fire feil i Linux-kjernen som lar en lokal bruker få root-tilgang, [meldte The Hacker News](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). Feilene heter DirtyAH6, TUNderflow, PPPoEject og DiagSpill. Offentliggjøringen skjedde etter koordinering med vedlikeholderne av kjernen og Linux-distribusjonene. ## Bakgrunn En feil som gir lokal rettighetseskalering, slipper ikke en angriper inn fra internett. Den lar noen som allerede kjører kode på en maskin, for eksempel en ondsinnet app eller en kompromittert konto, bli administrator. På en arbeidsstasjon eller et delt system gjør det et lite fotfeste til full kontroll [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). ## Hva rapporten beskriver Feilene er registrert som CVE-2026-80844 (DirtyAH6, i IPsec AH6), CVE-2026-81000 (TUNderflow, i de virtuelle enhetene TUN/TAP), CVE-2026-68121 (PPPoEject, i PPPoE) og CVE-2026-74469 (DiagSpill, i SCTP-diagnostikk). Alle fire er minnesikkerhetsfeil i kjernens nettverkskode, og rapporten sier at de underliggende problemene er mellom 10 og 21 år gamle. DiagSpill gjelder en 16-biters teller for tilkoblingsendepunkter som går rundt til null ved endepunkt nummer 65 536 [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). DirtyAH6, TUNderflow og PPPoEject krever uprivilegerte brukernavnerom (user namespaces). DiagSpill krever verken det eller noen spesiell rettighet, forutsatt at SCTP-modulen er tilgjengelig. De første stabile kjernene som inneholder alle fire rettelsene, er 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 og 7.2.4 [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). Manizada sier at han fant feilene med en KI-assistert prosess som kartlegger hvordan kjernen håndterer minne og resonnerer om oppsettet, og kjernecommiten for DirtyAH6 har en Assisted-by-kreditering til verktøyene hans. Rapporten sier at ingen utnyttelse i reelle angrep er bekreftet [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). > FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, er laget for Mac. Den viser hvilke apper som kobler seg til hvor, og lar deg sette regler per app. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Hva dette betyr for Linux- og Mac-brukere Feilene ligger i Linux-kjernen, så gruppen som er eksponert, er de som kjører Linux på stasjonære og bærbare maskiner, utviklingsmaskiner og delte systemer med kjerner eldre enn versjonene som er listet. macOS bruker en annen kjerne og nevnes ikke i rapporten [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). ## Anbefalinger 1. Installer distribusjonens nyeste kjerneoppdatering og start på nytt, og sjekk at kjernen som kjører, er minst en av versjonene som er listet for serien. 2. Der oppdateringen må vente, nevner rapporten å slå av uprivilegerte brukernavnerom, noe som lukker tre av de fire feilene, men ikke DiagSpill. 3. Rapporten nevner også å slå av AH6, TUN/TAP, PPPoE og SCTP der de ikke trengs. 4. Hold upålitelige brukere og upålitelig kode borte fra delte systemer til de er oppdatert. ## Relevans for FireAI FireAI kjører ikke på Linux og oppdaterer ikke kjerner, så denne saken er bakgrunnsstoff for Mac-brukere og ikke et bruksområde for FireAI. Den generelle lærdommen gjelder på alle plattformer: rettighetseskalering krever kode som allerede kjører, og en brannmur som spør før en ukjent app kobler seg til, tar for seg et annet trinn, tilkoblingen. Den stanser ikke lokal eskalering. > Annen plattform, samme spørsmål: hvilke apper kommuniserer med nettverket? FireAI besvarer det på Mac. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begrensninger Rapporten sier ikke når hver rettelse nådde de enkelte distribusjonene, hvilke skrivebordsmiljøer som er mest eksponert, eller om utnyttelseskoden virker uendret på distribusjonenes kjerner. Den gir ikke noe antall berørte maskiner. Manizadas utsagn om at denne omgangen trolig avslutter den offentlige fasen av hans KI-assisterte feiljakt, er hans eget [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager. ## Sources - [The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html)