Сериозна уязвимост от тип нулев ден в Linux ядрото, позволяваща локална ескалация на привилегии (LPE), беше разкрита от изследователи по сигурността. Това подчертава както нарастващата роля на изкуствения интелект в проучването на уязвимости, така и постоянните рискове за сигурността в сложните подсистеми на ядрото.
Проследявана като CVE-2026-53264, уязвимостта засяга подсистемата за планиране на пакети net/sched в Linux ядрото. Тя произтича от състояние на използване на памет след освобождаването ѝ (use-after-free - UAF), което позволява на локален атакуващ да получи root привилегии при специфични условия по време на изпълнение.
Уязвимостта е идентифицирана по време на преход от анализиране на известни 1-day пропуски към търсене на уязвимости от тип нулев ден. Използвани са инструменти с изкуствен интелект за ускоряване на няколко фази от изследователския процес, включително откриване на грешки, генериране на KASAN доказателство за концепцията (PoC) и оптимизиране на времето при състезание за ресурси (race-condition).
Въпреки че изкуственият интелект значително е подобрил скоростта и циклите на итерация, ръчният анализ е останал от съществено значение — особено при прецизиране на логиката на експлоатация и валидиране на реалното въздействие върху системата.
Според проучване, публикувано в „Slippy Blog“, основният проблем произтича от състезание за ресурси в tcf_idr_check_alloc() — функция, отговорна за управлението на споделени действия за контрол на трафика в net/sched. Подсистемата контролира как пакетите се нареждат на опашка, филтрират и предават през мрежовите интерфейси. По-конкретно, уязвимият код извършва търсене на действие под защита за четене Read-Copy-Update (RCU), докато същият обект може да бъде освободен другаде, без да се изчака гратисен период на RCU. Това несъответствие при заключването създава кратък прозорец, в който освободен обект остава рефериран, което води до използваем сценарий на use-after-free.
Пътят на експлоатация избягва ограничените netlink маршрути RTM_NEWACTION и RTM_DELACTION, които изискват повишени права за мрежово администриране (CAP_NET_ADMIN) в първоначалното мрежово пространство от имена. Вместо това се злоупотребява с RTM_NEWTFILTER и RTM_DELTFILTER, което позволява експлоатация от вътрешността на непривилегировано потребителско пространство от имена, където CAP_NET_ADMIN е достъпно локално. Следователно успешната експлоатация зависи от това дали непривилегированите потребителски пространства от имена са активирани в хост системата. Изследователят е комбинирал специфични типове опашки и филтри, включително clsact и flower, за да заобиколи пътищата за заключване, които иначе биха попречили на спечелването на състезанието за ресурси. Подобни рискове от ескалация на привилегии често са насочени към корпоративни среди чрез некоригирани уязвимости в Linux ядрото.
В тестови среди експлойтът е оптимизиран за десктоп конфигурации на CentOS Stream 9 и е постигнал надеждно компрометиране на root права при многократни изпълнения, като понякога е завършвал за под 10 секунди. Етапите на атаката включват:
- Заобикаляне на KASLR: Получаване на изтичане на информация за рандомизацията на оформлението на адресното пространство на ядрото.
- Възстановяване на хийпа (Heap): Възстановяване на освободената памет чрез повиквания на KEYCTL_UPDATE.
- Доставка на злонамерен код: Конструиране на последователност от Return-Oriented Programming (ROP) за презаписване на /proc/sys/kernel/core_pattern.
- Изпълнение на код: Стартиране на контролирани от атакуващия бинарни файлове с root привилегии чрез изпълнение на core dump файл.
Въпреки че експлойтът изисква специфични за ядрото отмествания (offsets) и прецизни корекции на времето, констатациите потвърждават, че уязвимостта е практична и може да бъде превърната в работещо оръжие срещу реални Linux десктоп цели. Тези механики на експлоатация съвпадат с тактиките, наблюдавани при други скорошни вектори за локална ескалация на привилегии, насочени към Linux сървърни и десктоп дистрибуции.
Уязвимостта е отстранена в стабилното дърво на Linux ядрото чрез коммит 5057e1aca011e51ef51498c940ef96f3d3e8a305. Организациите, работещи с Linux десктоп или сървърни среди, трябва да прегледат версиите на ядрата си, незабавно да инсталират корекции за сигурност от доставчиците си и да ограничат непривилегированите потребителски пространства от имена, където е възможно.
Изследователската дейност също така разкри допълнителни уязвимости, подлежащи на експлоатация в kernel/events/core.c, включително CVE-2026-64300.
Заедно тези открития демонстрират, че проучването на уязвимости с помощта на изкуствен интелект ускорява откриването на грешки в основната инфраструктура с отворен код, което прави бързото управление на обновяванията жизненоважно за корпоративната сигурност.