Уязвимост от тип „use-after-free“ в мрежовия код на Linux за SCTP може да бъде използвана за получаване на пълни root права върху хоста, а изследователи от Tencent твърдят, че са я използвали за бягство от контейнер и достъп до машината под него.

Дефектът съществува от 2008 г. Корекцията за сигурност вече е разпространена: стабилните версии на ядрото 7.1.6, 6.18.42, 6.12.101 и 6.6.148, пуснати на 3 август, го отстраняват. Всеки, който работи с по-старо ядро с достъпен SCTP, трябва да го актуализира.

Проследяван като CVE-2026-64564 и наречен „SCTPhantom“ от откривателите си, дефектът беше публично оповестен на 6 август, два дни след като екипът за CVE на ядрото го класифицира. Към момента на писане не се е появил публичен код за експлойт, а The Hacker News не откри запис за уязвимостта в каталога за известни експлоатирани уязвимости на CISA към 7 август.

Слабостта е локална, а не отдалечена, и изисква SCTP да бъде достъпен на целевата система, което ограничава излагането на риск. Там, където тези условия са изпълнени, Tencent Zhuque Lab съобщава, че е придобила root права върху тестваните компилации на ядрото за Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 и OpenCloudOS.

SCTP е транспортен протокол, който позволява една връзка да се изпълнява по няколко мрежови пътя едновременно. Съпътстваща функция – динамично преконфигуриране на адреси – позволява на отсрещната страна да добавя или премахва тези адреси по време на връзката.

Аномалията представлява объркване на идентичността: ядрото проверява заявката за изтриване спрямо адреса на източника на пакета, но действа върху път, който е избрало, използвайки различен адрес в съобщението. Според самото становище на разработчиците на ядрото, едно съобщение може да пренася адрес, заявка за изтриване на същия адрес и след това обща заявка за изтриване. Тази последователност освобождава пътя, а след това използва повторно невалидния указател, оставяйки връзката да сочи към памет, която ядрото вече е освободило.

Корекцията за сигурност отхвърля изтриване, насочено към пътя, по който се обработва съобщението. Произходът на грешката се проследява до Linux 2.6.25 през 2008 г. и тя присъства във всяко ядро, пуснато оттогава насам.

Твърдението на Tencent за бягство от контейнер се основава на техни собствени тестове. В своя доклад лабораторията споделя, че ранна версия на техния експлойт е изисквала включени системни настройки (sysctl) net.sctp.addip_enable и net.sctp.addip_noauth_enable, което е правело CAP_NET_ADMIN да изглежда като задължително предварително условие. По-късно те са открили начин, който не засяга и двете настройки, като вместо това активира функциите за отделен сокет.

От лабораторията посочват, че техният тест за бягство е запазил стандартния профил на seccomp и не е изисквал нито CAP_NET_ADMIN, нито CAP_SYS_ADMIN. По техни изчисления, шест от осем опита са завършили с придобиване на root права на хоста.

Никой извън лабораторията не е възпроизвел тези резултати, а в публикацията не се посочва средата за стартиране на контейнери, срещу която е проведен тестът. Самата лаборатория отбелязва, че достъпът до сокети, профилите на seccomp и политиките за потребителски пространства от имена (user namespaces) променят степента на излагане на риск. Становище на openKylin, покриващо същия дефект, не съобщава за нищо повече от срив на ядрото (kernel panic) и отказ на услуга.

Оценката на сериозността също все още не е окончателно установена. Tencent му дава оценка 8.5 по CVSS v4.0. NVD не е определила оценка или класификация на слабостта към 7 август.

Производителите често пренасят корекции на сигурността към по-стари версии (backporting), без да преминават към нова официална версия на ядрото, така че само по версията на ядрото не може да се съди дали системата е защитена; проверете системата за проследяване на вашата дистрибуция. Втора подобна уязвимост „use-after-free“ за висящ транспорт в същия код беше коригирана на 6 август, след пускането на стабилните версии от 3 август, така че тези ядра не я съдържат. В случаите, когато SCTP не е необходим, блокирането на модула премахва изцяло повърхността за атака.

Tencent приписва откритието на Corvus AI – конвейер за изследвания с множество агенти, разработен от тях за работа по ядрото. Това прави SCTPhantom поредния дългогодишен дефект в ядрото, открит с машинна помощ през тази година, наред с GhostLock през юли. Той се появява в същия ден като Zapscape – несвързано бягство от KVM, като същите четири стабилни версии на ядрото съдържат корекции и за двата проблема.