Güvenlik ve Yapay Zeka haberleri

Linux masaüstü güvenliği · Yazan FireAI Security & Research Team · Yayınlandı

Bir araştırmacı, yapay zekâ yardımıyla bulunan ve yerel kullanıcıya root yetkisi veren dört Linux çekirdeği açığının istismar kodlarını yayımladı

Asim Manizada, 18 Eylül'de DirtyAH6, TUNderflow, PPPoEject ve DiagSpill adlı dört Linux çekirdeği açığı için istismar kodu yayımladı. Yamalı çekirdek sürümleri listeleniyor.

Stacked levels and the FireAI research mascot, next to the words “Four Linux flaws give local root, exploits public.”

Güvenlik araştırmacısı Asim Manizada, yerel bir kullanıcının root erişimi kazanmasına izin veren dört Linux çekirdeği açığı için 18 Eylül'de çalışan istismar kodu yayımladı; The Hacker News'in bildirdiğine göre. Açıkların adları DirtyAH6, TUNderflow, PPPoEject ve DiagSpill'dir. Açıklama, çekirdek bakımcıları ve Linux dağıtımlarıyla yürütülen koordinasyonun ardından yapıldı.

Arka plan

Yerel ayrıcalık yükseltme açığı, bir saldırganın internetten içeri girmesine izin vermez. Bir makinede zaten kod çalıştıran birinin (örneğin kötü niyetli bir uygulamanın ya da ele geçirilmiş bir hesabın) yönetici olmasını sağlar. Bir masaüstünde ya da paylaşımlı bir sistemde bu, küçük bir dayanak noktasını tam denetime dönüştürür [1].

Raporun anlattıkları

Açıklar CVE-2026-80844 (DirtyAH6, IPsec AH6'da), CVE-2026-81000 (TUNderflow, TUN/TAP sanal aygıtlarında), CVE-2026-68121 (PPPoEject, PPPoE'de) ve CVE-2026-74469 (DiagSpill, SCTP tanılamasında) olarak izleniyor. Dördü de çekirdeğin ağ kodundaki bellek güvenliği hatalarıdır ve rapor, altta yatan sorunların 10 ile 21 yıl arasında eski olduğunu belirtiyor. DiagSpill, bağlantı uç noktalarını sayan 16 bitlik bir sayacın 65.536. uç noktada sıfıra dönmesini içeriyor [1].

DirtyAH6, TUNderflow ve PPPoEject için ayrıcalıksız kullanıcı ad alanları gerekir. DiagSpill için, SCTP modülü kullanılabilir olduğu sürece bunlar ya da herhangi bir özel ayrıcalık gerekmez. Dört düzeltmenin tamamını içeren ilk kararlı çekirdekler 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 ve 7.2.4'tür [1].

Manizada, açıkları çekirdeğin belleği nasıl yönettiğini haritalayan ve bellek düzeni üzerine akıl yürüten yapay zekâ destekli bir süreçle bulduğunu söylüyor; DirtyAH6'nın çekirdek işlemesi de onun araçlarına bir Assisted-by atfı taşıyor. Rapora göre gerçek saldırılarda istismar doğrulanmış değil [1].

Linux ve Mac kullanıcıları için sonuçlar

Açıklar Linux çekirdeğinde bulunuyor; dolayısıyla risk altındaki grup, masaüstlerinde, dizüstü bilgisayarlarda, geliştirme makinelerinde ve paylaşımlı sistemlerde listelenen sürümlerden eski çekirdeklerle Linux çalıştıranlardır. macOS farklı bir çekirdek kullanır ve raporda anılmaz [1].

Öneriler

  1. Dağıtımın en son çekirdek güncellemesini yükleyip yeniden başlatın ve çalışan çekirdeğin, kendi serisi için listelenen sürümlerden en az birine eşit ya da daha yeni olduğunu doğrulayın.
  2. Yama bekletilmek zorundaysa rapor, ayrıcalıksız kullanıcı ad alanlarının kapatılmasını listeliyor; bu, dört açığın üçünü kapatır ancak DiagSpill'i kapatmaz.
  3. Rapor ayrıca, gerekli olmadıkları yerlerde AH6, TUN/TAP, PPPoE ve SCTP'nin kapatılmasını da listeliyor.
  4. Güncelleme yapılana kadar güvenilmeyen kullanıcıları ve güvenilmeyen kodu paylaşımlı sistemlerden uzak tutun.

FireAI açısından önemi

FireAI Linux üzerinde çalışmaz ve çekirdeklere yama uygulamaz; bu nedenle bu haber Mac kullanıcıları için bir arka plan bilgisidir, bir FireAI kullanım senaryosu değildir. Genel ders her platformda geçerlidir: ayrıcalık yükseltme için kodun zaten çalışıyor olması gerekir ve tanınmayan bir uygulama bağlanmadan önce soran bir güvenlik duvarı farklı bir aşamaya, yani bağlantıya yöneliktir. Yerel yükseltmeyi durdurmaz.

Sınırlamalar

Rapor, her düzeltmenin tek tek dağıtımlara ne zaman ulaştığını, hangi masaüstü ortamlarının en çok risk altında olduğunu ya da istismar kodunun dağıtım çekirdeklerinde değişiklik yapılmadan çalışıp çalışmadığını belirtmiyor. Etkilenen makine sayısı verilmiyor. Manizada'nın bu toplu yayının büyük olasılıkla yapay zekâ destekli açık avının kamuya açık evresini sona erdirdiği yönündeki açıklaması kendisine aittir [1].

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root