Güvenlik araştırmacısı Asim Manizada, yerel bir kullanıcının root erişimi kazanmasına izin veren dört Linux çekirdeği açığı için 18 Eylül'de çalışan istismar kodu yayımladı; The Hacker News'in bildirdiğine göre. Açıkların adları DirtyAH6, TUNderflow, PPPoEject ve DiagSpill'dir. Açıklama, çekirdek bakımcıları ve Linux dağıtımlarıyla yürütülen koordinasyonun ardından yapıldı.
Arka plan
Yerel ayrıcalık yükseltme açığı, bir saldırganın internetten içeri girmesine izin vermez. Bir makinede zaten kod çalıştıran birinin (örneğin kötü niyetli bir uygulamanın ya da ele geçirilmiş bir hesabın) yönetici olmasını sağlar. Bir masaüstünde ya da paylaşımlı bir sistemde bu, küçük bir dayanak noktasını tam denetime dönüştürür [1].
Raporun anlattıkları
Açıklar CVE-2026-80844 (DirtyAH6, IPsec AH6'da), CVE-2026-81000 (TUNderflow, TUN/TAP sanal aygıtlarında), CVE-2026-68121 (PPPoEject, PPPoE'de) ve CVE-2026-74469 (DiagSpill, SCTP tanılamasında) olarak izleniyor. Dördü de çekirdeğin ağ kodundaki bellek güvenliği hatalarıdır ve rapor, altta yatan sorunların 10 ile 21 yıl arasında eski olduğunu belirtiyor. DiagSpill, bağlantı uç noktalarını sayan 16 bitlik bir sayacın 65.536. uç noktada sıfıra dönmesini içeriyor [1].
DirtyAH6, TUNderflow ve PPPoEject için ayrıcalıksız kullanıcı ad alanları gerekir. DiagSpill için, SCTP modülü kullanılabilir olduğu sürece bunlar ya da herhangi bir özel ayrıcalık gerekmez. Dört düzeltmenin tamamını içeren ilk kararlı çekirdekler 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 ve 7.2.4'tür [1].
Manizada, açıkları çekirdeğin belleği nasıl yönettiğini haritalayan ve bellek düzeni üzerine akıl yürüten yapay zekâ destekli bir süreçle bulduğunu söylüyor; DirtyAH6'nın çekirdek işlemesi de onun araçlarına bir Assisted-by atfı taşıyor. Rapora göre gerçek saldırılarda istismar doğrulanmış değil [1].
Linux ve Mac kullanıcıları için sonuçlar
Açıklar Linux çekirdeğinde bulunuyor; dolayısıyla risk altındaki grup, masaüstlerinde, dizüstü bilgisayarlarda, geliştirme makinelerinde ve paylaşımlı sistemlerde listelenen sürümlerden eski çekirdeklerle Linux çalıştıranlardır. macOS farklı bir çekirdek kullanır ve raporda anılmaz [1].
Öneriler
- Dağıtımın en son çekirdek güncellemesini yükleyip yeniden başlatın ve çalışan çekirdeğin, kendi serisi için listelenen sürümlerden en az birine eşit ya da daha yeni olduğunu doğrulayın.
- Yama bekletilmek zorundaysa rapor, ayrıcalıksız kullanıcı ad alanlarının kapatılmasını listeliyor; bu, dört açığın üçünü kapatır ancak DiagSpill'i kapatmaz.
- Rapor ayrıca, gerekli olmadıkları yerlerde AH6, TUN/TAP, PPPoE ve SCTP'nin kapatılmasını da listeliyor.
- Güncelleme yapılana kadar güvenilmeyen kullanıcıları ve güvenilmeyen kodu paylaşımlı sistemlerden uzak tutun.
FireAI açısından önemi
FireAI Linux üzerinde çalışmaz ve çekirdeklere yama uygulamaz; bu nedenle bu haber Mac kullanıcıları için bir arka plan bilgisidir, bir FireAI kullanım senaryosu değildir. Genel ders her platformda geçerlidir: ayrıcalık yükseltme için kodun zaten çalışıyor olması gerekir ve tanınmayan bir uygulama bağlanmadan önce soran bir güvenlik duvarı farklı bir aşamaya, yani bağlantıya yöneliktir. Yerel yükseltmeyi durdurmaz.
Sınırlamalar
Rapor, her düzeltmenin tek tek dağıtımlara ne zaman ulaştığını, hangi masaüstü ortamlarının en çok risk altında olduğunu ya da istismar kodunun dağıtım çekirdeklerinde değişiklik yapılmadan çalışıp çalışmadığını belirtmiyor. Etkilenen makine sayısı verilmiyor. Manizada'nın bu toplu yayının büyük olasılıkla yapay zekâ destekli açık avının kamuya açık evresini sona erdirdiği yönündeki açıklaması kendisine aittir [1].
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.