# Дослідник опублікував експлойти для чотирьох вразливостей ядра Linux, що дають локальному користувачеві root, знайдених за допомогою ШІ

> Асім Манізада 18 вересня оприлюднив експлойти для чотирьох вразливостей ядра Linux: DirtyAH6, TUNderflow, PPPoEject і DiagSpill. Наведено виправлені версії.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/uk/news/linux-kernel-lpe-quartet-public-root-exploits

Дослідник безпеки Асім Манізада (Asim Manizada) 18 вересня опублікував робочий код експлойтів для чотирьох вразливостей ядра Linux, які дають локальному користувачеві права root, [повідомило The Hacker News](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). Вразливості називаються DirtyAH6, TUNderflow, PPPoEject і DiagSpill. Розкриття відбулося після координації з розробниками ядра та дистрибутивів Linux.

## Передумови

Вразливість локального підвищення привілеїв не дає зловмисникові проникнути з інтернету. Вона дає змогу тому, хто вже виконує код на комп’ютері, наприклад зловмисному застосункові чи скомпрометованому обліковому запису, стати адміністратором. На настільному комп’ютері чи спільній системі це перетворює невеликий плацдарм на повний контроль [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

## Що описує звіт

Вразливості мають ідентифікатори CVE-2026-80844 (DirtyAH6, в IPsec AH6), CVE-2026-81000 (TUNderflow, у віртуальних пристроях TUN/TAP), CVE-2026-68121 (PPPoEject, у PPPoE) і CVE-2026-74469 (DiagSpill, у діагностиці SCTP). Усі чотири — помилки безпеки пам’яті в мережевому коді ядра, і, за звітом, проблемам, що лежать в їхній основі, від 10 до 21 року. DiagSpill пов’язана з 16-бітним лічильником кінцевих точок з’єднань, який обнуляється на 65 536-й кінцевій точці [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

DirtyAH6, TUNderflow і PPPoEject потребують непривілейованих просторів імен користувачів. DiagSpill не потребує ні їх, ні будь-яких особливих привілеїв, якщо доступний модуль SCTP. Перші стабільні ядра з усіма чотирма виправленнями — 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 і 7.2.4 [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

Манізада каже, що знайшов вразливості за допомогою процесу з використанням ШІ, який відображає, як ядро працює з пам’яттю, і аналізує її розташування, а коміт ядра для DirtyAH6 містить позначку Assisted-by з посиланням на його інструменти. У звіті зазначено, що використання в реальних атаках не підтверджено [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

> FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, створено для Mac. Він показує, який застосунок куди з’єднується, і дає змогу задавати правила для застосунків. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Linux і Mac

Вразливості містяться в ядрі Linux, тож під загрозою люди, які використовують Linux на настільних комп’ютерах, ноутбуках, робочих машинах розробників і спільних системах з ядрами, старішими за наведені випуски. macOS використовує інше ядро, і у звіті вона не згадується [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

## Рекомендації

1. Встановіть останнє оновлення ядра від свого дистрибутива й перезавантажте систему, а тоді перевірте, що запущене ядро має принаймні одну з версій, наведених для його гілки.
2. Якщо оновлення доводиться відкласти, звіт радить вимкнути непривілейовані простори імен користувачів, що закриває три з чотирьох вразливостей, але не DiagSpill.
3. Звіт також радить вимкнути AH6, TUN/TAP, PPPoE і SCTP там, де вони не потрібні.
4. Не допускайте недовірених користувачів і недовірений код до спільних систем, доки їх не оновлено.

## Стосунок до FireAI

FireAI не працює в Linux і не оновлює ядра, тож для користувачів Mac ця новина є контекстом, а не сценарієм використання FireAI. Загальний висновок справедливий для кожної платформи: підвищення привілеїв потребує коду, який уже виконується, а фаєрвол, що питає, перш ніж невідомий застосунок з’єднається, діє на іншому етапі — на етапі з’єднання. Локального підвищення привілеїв він не зупиняє.

> Інша платформа, те саме питання: які застосунки звертаються до мережі. FireAI відповідає на нього на Mac. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Звіт не зазначає, коли кожне виправлення потрапило до окремих дистрибутивів, які настільні середовища найбільш уразливі і чи працює код експлойтів без змін на ядрах дистрибутивів. Кількості уражених комп’ютерів у ньому не наведено. Твердження Манізади, що ця серія, ймовірно, завершує публічний етап його пошуку вразливостей за допомогою ШІ, належить йому самому [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html)
