STAR Labs публикува експлойт за ядрото на Linux, който превръща обикновен локален потребител в root в целевата дистрибуция CentOS Stream 9. Уязвимостта, проследявана като CVE-2026-53264 (рейтинг по CVSS: 7.8), представлява състояние на състезание от тип „използване след освобождаване“ (use-after-free) в подсистемата за управление на мрежовия трафик на ядрото.

Изследователят Ли Цзя Цзие (Lee Jia Jie) сподели, че изкуственият интелект (ИИ) му е помогнал да открие грешката и да ускори разработването на експлойта. Тъй като става дума за локално ескалиране на привилегии, а не за отдалечено изпълнение на код, атакуващият се нуждае от първоначален достъп до машината, преди уязвимостта да бъде приложена.

Демонстрираният експлойт изисква също така потребителски пространства от имена без привилегии (unprivileged user namespaces), опциите на ядрото CONFIG_NET_ACT_GACT и CONFIG_NET_CLS_FLOWER, както и специфична за ядрото ROP (Return-Oriented Programming) верига, съдържаща твърдо кодирани отмествания (offsets). Тези условия стесняват непосредствения обхват на заплахата, но пълният изходен код на експлойта вече е публично достъпен.

Корекцията за сигурност в основния клон (upstream) беше пусната на 1 юни 2026 г. и оттогава е внедрена обратно (backported) в няколко стабилни клона на ядрото. Записите на Linux CNA посочват като уязвими версиите, започващи от Linux 4.14. Коригираните версии са 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 и 7.0.13, като корекцията в главната линия (mainline) е включена в 7.1-rc7.

Потребителите на Linux трябва да инсталират ядро от своята дистрибуция, съдържащо корекцията, вместо да разчитат единствено на номера на версията от основния клон. Към 28 юли 2026 г. The Hacker News не откри запис за уязвимостта в каталога на CISA за известни експлоатирани уязвимости, нито официални доклади за реални атаки.

В техническия си анализ Ли посочва, че изкуственият интелект е съдействал при откриването на уязвимостта, създаването на концептуална доказателствена разработка (Proof of Concept) с Kernel Address Sanitizer (KASAN) и оптимизирането на прозореца за възникване на състезанието. От STAR Labs пуснаха и кода на експлойта, насочен към CentOS.

Без достъп до модела, подканите (prompts), услугата или историята на взаимодействията обаче, това разкритие трудно може да се използва като бенчмарк за възможностите на ИИ или за да се разграничи приносът на системата от насоките и преценката на Ли.

„ИИ все още има много бели петна и пропуски в логическото мислене“, заяви Ли, добавяйки, че човешката преценка е останала жизненоважна по време на целия процес.

Уязвимостта се намира в управлението на жизнения цикъл на действията за контрол на трафика в Linux. Едновременни операции RTM_NEWTFILTER и RTM_DELTFILTER могат да позволят на една нишка да чете обект на действие, след като друга нишка вече го е освободила. Корекцията в основния клон отстранява състоянието на състезание, като отлага операцията по освобождаване, докато приключат съществуващите RCU (Read-Copy-Update) четци.

Експлойтът създава собствени потребителски и мрежови пространства от имена, което му осигурява локални права CAP_NET_ADMIN без нужда от права на администратор на хоста. Той достига до уязвимия път чрез clsact qdisc и flower филтър. Операциите timerfd и epoll разширяват прозореца за състезание, докато ключови разпределения на зловреден код възстановяват освободения обект. След това ROP веригата презаписва core_pattern.

Експлойтът поставя свое копие в memfd и умишлено предизвиква срив на дъщерен процес, което кара Linux да изпълни двоичния файл от memfd като root обработчик на системни сривове (core-dump handler) в първоначалното пространство от имена.

Ли съобщава, че експлойтът е бил успешен във всички 10 тестови стартирания, отнемайки между 9 и 111 секунди на лаптоп с CentOS Stream 9. Тези показатели за надеждност не са възпроизведени независимо. Фиксираните отмествания на приспособленията (gadgets) в експлойта също така означават, че той трябва да бъде прекомпилиран за други пакети на ядрото и може да не е приложим за някои по-нови версии.

Практическият риск е по-тесен, отколкото би внушило общото определение „Linux root експлойт“, но публичният код на експлойта повишава спешността за инсталиране на корекции за сигурност в съвместимите системи, които все още нямат такива.

Корекцията в основния клон посочва като откривател Кайл Зенг (Kyle Zeng, с псевдоним KyleBot). Ли споделя, че е открил уязвимостта независимо и едва по-късно е разбрал, че Зенг я е докладвал малко преди състезанието TyphoonPwn 2026. Ли публикува последващия технически анализ и код на експлойта.

Статусът на разпространение сред дистрибуциите остава неравен към 28 юли: Debian списва коригирани ядра за поддържаните стабилни версии, Ubuntu все още отбелязва множество поддържани пакети на ядра като уязвими, а SUSE класифицира проблема като очакващ разрешаване за няколко продукта. SUSE отделно определя оценка на риска 5.5, използвайки вектор, който отчита само въздействие върху достъпността, което е под оценката от 7.8 на Linux CNA.