Новоразкрита уязвимост в ядрото на Linux, наречена Bad Epoll (CVE-2026-46242), позволява на обикновен потребител без специални привилегии да поеме пълен контрол над машина с администраторски права (root). Тя засяга настолни компютри с Linux, сървъри и Android, като вече е наличен пластир (fix) за отстраняването ѝ.

Bad Epoll се намира в същата малка част от кода на ядрото, където най-мощният AI модел на Anthropic, Mythos, наскоро откри друг дефект. Изкуственият интелект е уловил едната уязвимост, но е пропуснал тази. Изследователят Jaeyoung Chung я открива и изгражда работеща атака.

Epoll е стандартна функция в Linux, която позволява на дадена програма да наблюдава множество файлове или мрежови връзки едновременно. Сървъри, мрежови услуги и уеб браузъри разчитат изключително на нея. Тя не може просто да бъде изключена.

Bad Epoll е грешка от тип „use-after-free“ (използване след освобождаване). Две части от ядрото се опитват да почистят един и същ вътрешен обект едновременно. Едната освобождава паметта, докато другата все още пише в нея. Този кратък сблъсък позволява на нападателя да повреди паметта на ядрото, след което да премине от нормален потребителски акаунт към root.

Тънкостта е в тайминга. Прозорецът, в който двата пътя се сблъскват, е широк само около шест машинни инструкции, така че случаен опит почти никога не успява. Експлойтът на Chung разширява този прозорец и прави повторни опити без срив, достигайки до root достъп в около 99% от случаите на тестваните системи.

Две неща я правят по-опасна: според неговите думи, тя може да бъде задействана от вътрешността на рендер пясъчника (sandbox) на Chrome, който блокира почти всяка друга грешка в ядрото, и може да засегне Android, което повечето Linux уязвимости за ескалация на привилегии не могат.

Chung изпрати уязвимостта като zero-day в програмата kernelCTF на Google, а пълните технически подробности са в публичния му доклад. Няма признаци тя да е била използвана в реални атаки към момента на писане на тази статия. Тя не е в списъка на CISA за известни експлоатирани уязвимости, а единственият работещ код е proof-of-concept от kernelCTF. Android версията на експлойта все още е в процес на разработка.

И двете грешки се проследяват до една промяна в кода на epoll от 2023 г. Chung казва, че Mythos е открил първата от двете, сега проследявана като CVE-2026-43074, с корекция, пусната по-рано през 2026 г. От Anthropic отделно заявиха, че Mythos е открил грешки за ескалация на привилегии в Linux ядрото, въпреки че не са свързали публично тази работа с Bad Epoll. Откриването на първата е реален резултат, тъй като race-condition грешките са известни с това, че се забелязват изключително трудно.

Защо същият AI е пропуснал сходната уязвимост? Chung предлага две вероятни причини, въпреки че уточнява, че никой не може да бъде сигурен.

  • Първо, времевият прозорец е миниатюрен, така че точната последователност от събития е трудна за представяне, дори когато се гледа директно кода.
  • Второ, има малко доказателства по време на изпълнение. След като първата грешка бъде пачната, грешката в паметта на Bad Epoll обикновено не задейства KASAN, основния детектор на грешки в ядрото.

Epoll не може да бъде изключен, така че няма заобиколно решение. Приложете commit a6dc643c6931 или инсталирайте версията от вашата дистрибуция, когато е налична. Ядрата, изградени на версия 6.4 или по-нова, са засегнати, освен ако вече нямат корекция. По-старите ядра, базирани на 6.1 (включително някои телефони с Android като Pixel 8), не са засегнати, тъй като грешката се появява във версия 6.4.

Лоша година за Linux ядрото

Bad Epoll се присъединява към добре познато семейство уязвимости в ядрото, използвани за root на Android, следващи по-ранни открития като Bad Binder, Bad IO_uring и Bad Spin. Тя се появява и в натоварен период за уязвимостите в Linux, въпреки че повечето от последните работят по различен начин. Copy Fail (CVE-2026-31431) се появи през април и вече е в списъка на CISA за експлоатирани уязвимости. Dirty Frag веригата, Fragnesia, DirtyClone и pedit COW се появиха след нея.

Bad Epoll е от по-стария и труден тип: състезание (race condition), което трябва да спечелите, подобно на Dirty Cow (2016). Публичен proof-of-concept се появи и за CVE-2026-31694, отделен дефект във FUSE файловата система на ядрото, открит от изследователската фирма Bynario, задвижвана от изкуствен интелект. Локален потребител с FUSE достъп може да захрани ядрото със зловредна файлова система и да повреди паметта.

В зависимост от конфигурацията, това може да означава root достъп, изтичане на данни или срив. Тъй като този достъп е често срещан в контейнери и потребителски пространства от имена (namespaces), той представлява по-скоро риск за сървъри и контейнери, отколкото за телефони.

Bynario не са единствените. Mythos също така откри и експлоатира 17-годишна уязвимост за отдалечено изпълнение на код (RCE) в NFS сървъра на FreeBSD (CVE-2026-4747), а изследователите на Anthropic са използвали своите модели за откриване на други дефекти в ядрото.

Bad Epoll е полезен пример. Той показва, че състезателните условия са трудни на всеки етап: трудни за откриване, дори за водещ изкуствен интелект; трудни за коригиране, тъй като първият пач се оказа недостатъчен и правилният отне около два месеца; и трудни за експлоатиране, през прозорец с ширина само шест инструкции. Засега грешката, покрай която AI преминава, все още е тази, която човек трябва да улови.