Säkerhet & AI-nyheter

Säkerhet på Linux-datorer · Av FireAI Security & Research Team · Publicerad

Forskare publicerar exploateringskod för fyra brister i Linuxkärnan som ger en lokal användare root, hittade med hjälp av AI

Asim Manizada publicerade den 18 september exploateringskod för fyra brister i Linuxkärnan: DirtyAH6, TUNderflow, PPPoEject och DiagSpill. Åtgärdade kärnversioner listas.

Stacked levels and the FireAI research mascot, next to the words “Four Linux flaws give local root, exploits public.”

Säkerhetsforskaren Asim Manizada publicerade den 18 september fungerande exploateringskod för fyra brister i Linuxkärnan som låter en lokal användare få root-åtkomst, rapporterade The Hacker News. Bristerna heter DirtyAH6, TUNderflow, PPPoEject och DiagSpill. Offentliggörandet skedde efter samordning med kärnans förvaltare och Linuxdistributionerna.

Bakgrund

En brist som ger lokal rättighetseskalering släpper inte in en angripare från internet. Den låter någon som redan kör kod på en dator, till exempel en fientlig app eller ett komprometterat konto, bli administratör. På en arbetsstation eller ett delat system förvandlar det ett litet fotfäste till full kontroll [1].

Vad rapporten beskriver

Bristerna spåras som CVE-2026-80844 (DirtyAH6, i IPsec AH6), CVE-2026-81000 (TUNderflow, i de virtuella enheterna TUN/TAP), CVE-2026-68121 (PPPoEject, i PPPoE) och CVE-2026-74469 (DiagSpill, i SCTP-diagnostiken). Alla fyra är minnessäkerhetsbuggar i kärnans nätverkskod, och enligt rapporten är de underliggande problemen mellan 10 och 21 år gamla. DiagSpill gäller en 16-bitarsräknare för anslutningsändpunkter som slår om till noll vid den 65 536:e ändpunkten [1].

DirtyAH6, TUNderflow och PPPoEject kräver oprivilegierade användarnamnrymder (user namespaces). DiagSpill kräver varken dem eller någon särskild behörighet, förutsatt att SCTP-modulen finns tillgänglig. De första stabila kärnorna som innehåller alla fyra rättelserna är 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 och 7.2.4 [1].

Manizada uppger att han hittade bristerna med en AI-assisterad process som kartlägger hur kärnan hanterar minne och resonerar om dess layout, och kärnans commit för DirtyAH6 har en Assisted-by-hänvisning till hans verktyg. Enligt rapporten har inget utnyttjande i verkliga attacker bekräftats [1].

Följder för Linux- och Mac-användare

Bristerna finns i Linuxkärnan, så den berörda gruppen är de som kör Linux på stationära och bärbara datorer, utvecklingsdatorer och delade system med kärnor som är äldre än de listade versionerna. macOS använder en annan kärna och nämns inte i rapporten [1].

Rekommendationer

  1. Installera distributionens senaste kärnuppdatering och starta om, och kontrollera att den körande kärnan är minst en av de versioner som listas för dess serie.
  2. Där uppdateringen måste vänta anger rapporten att man kan stänga av oprivilegierade användarnamnrymder, vilket täpper till tre av de fyra bristerna men inte DiagSpill.
  3. Rapporten anger också att man kan stänga av AH6, TUN/TAP, PPPoE och SCTP där de inte behövs.
  4. Håll obetrodda användare och obetrodd kod borta från delade system tills de är uppdaterade.

Relevans för FireAI

FireAI körs inte på Linux och uppdaterar inte kärnor, så den här nyheten är bakgrund för Mac-användare, inte ett användningsfall för FireAI. Den allmänna lärdomen gäller på alla plattformar: rättighetseskalering kräver kod som redan körs, och en brandvägg som frågar innan en okänd app ansluter tar sig an ett annat steg, anslutningen. Den stoppar inte lokal eskalering.

Begränsningar

Rapporten anger inte när varje rättelse nådde de enskilda distributionerna, vilka skrivbordsmiljöer som är mest utsatta eller om exploateringskoden fungerar oförändrad på distributionernas kärnor. Den anger inget antal berörda datorer. Manizadas uppgift att den här omgången troligen avslutar den offentliga fasen av hans AI-assisterade buggjakt är hans egen [1].

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root