Исследователь безопасности Асим Манизада 18 сентября опубликовал рабочий код эксплойтов для четырёх уязвимостей ядра Linux, позволяющих локальному пользователю получить права root, сообщил The Hacker News. Уязвимости названы DirtyAH6, TUNderflow, PPPoEject и DiagSpill. Раскрытие последовало после согласования с сопровождающими ядра и дистрибутивами Linux.
Предыстория
Уязвимость локального повышения привилегий не позволяет злоумышленнику проникнуть из интернета. Она позволяет тому, кто уже выполняет код на компьютере, например злонамеренному приложению или скомпрометированной учётной записи, стать администратором. На настольном компьютере или в общей системе это превращает небольшой плацдарм в полный контроль [1].
Что описывает материал
Уязвимости отслеживаются как CVE-2026-80844 (DirtyAH6, в IPsec AH6), CVE-2026-81000 (TUNderflow, в виртуальных устройствах TUN/TAP), CVE-2026-68121 (PPPoEject, в PPPoE) и CVE-2026-74469 (DiagSpill, в диагностике SCTP). Все четыре — ошибки безопасности памяти в сетевом коде ядра, и, согласно материалу, лежащим в их основе проблемам от 10 до 21 года. DiagSpill связана с 16-битным счётчиком конечных точек соединений, который обнуляется на 65 536-й конечной точке [1].
Для DirtyAH6, TUNderflow и PPPoEject нужны непривилегированные пространства имён пользователей. DiagSpill не требует ни их, ни каких-либо особых привилегий при условии, что модуль SCTP доступен. Первые стабильные ядра со всеми четырьмя исправлениями — 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 и 7.2.4 [1].
Манизада говорит, что нашёл уязвимости с помощью процесса с участием ИИ, который отображает, как ядро работает с памятью, и анализирует её структуру, а коммит ядра для DirtyAH6 содержит пометку Assisted-by с указанием его инструментов. В материале говорится, что эксплуатация в реальных атаках не подтверждена [1].
Выводы для пользователей Linux и Mac
Уязвимости находятся в ядре Linux, поэтому под угрозой те, кто использует Linux на настольных компьютерах, ноутбуках, машинах для разработки и в общих системах с ядрами старше перечисленных версий. macOS использует другое ядро и в материале не упоминается [1].
Рекомендации
- Установите последнее обновление ядра от дистрибутива и перезагрузите компьютер, затем убедитесь, что работающее ядро не старше версии, указанной для его ветки.
- Если установку исправлений приходится отложить, в материале указано отключение непривилегированных пространств имён пользователей, что закрывает три из четырёх уязвимостей, но не DiagSpill.
- В материале также указано отключение AH6, TUN/TAP, PPPoE и SCTP там, где они не нужны.
- До обновления не допускайте в общие системы недоверенных пользователей и недоверенный код.
Какое отношение это имеет к FireAI
FireAI не работает в Linux и не исправляет ядра, поэтому для пользователей Mac эта история — справочная, а не сценарий использования FireAI. Общий вывод верен для любой платформы: повышению привилегий нужен уже выполняющийся код, а межсетевой экран, который спрашивает, прежде чем неизвестное приложение подключится, относится к другому этапу — соединению. Он не останавливает локальное повышение привилегий.
Ограничения
В материале не указано, когда каждое исправление попало в отдельные дистрибутивы, какие окружения рабочего стола наиболее уязвимы и работает ли код эксплойтов без изменений на ядрах дистрибутивов. Число затронутых компьютеров не приводится. Утверждение Манизады о том, что эта серия, вероятно, завершает публичный этап его поиска уязвимостей с помощью ИИ, принадлежит ему самому [1].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.