Изследователи от Nebula Security разкриха GhostLock (CVE-2026-43499), 15-годишна уязвимост в ядрото на Linux, която позволява на всеки влязъл потребител да поеме пълен контрол над системата като root, ако тя не е актуализирана.
Уязвимият код се разпространява по подразбиране в почти всяка масова дистрибуция от 2011 г. насам. Слабостта не изисква специални привилегии, необичайни настройки или мрежов достъп; обикновени системни повиквания за нишки (threading) от всяка локална програма са напълно достатъчни.
Nebula успя да я превърне в работещ експлойт за придобиване на root права с 97% надеждност при тестовете, който също така позволява бягство от контейнери. Google награди екипа с 92 337 долара чрез своята програма за лов на бъгове kernelCTF.
Все още няма данни уязвимостта да се експлоатира активно в реални условия, но Nebula публикува работещ код на експлойта, така че всеки може да го стартира. Прилагането на корекции е основен приоритет.
Ядрото разполага със система, която предотвратява засядането на спешни задачи зад тривиални такива. Част от нея е стъпка за изчистване, която подрежда ресурсите след задача, след като тя спре да чака.
Обикновено това работи добре. Но в един рядък случай, когато операция по заключване достигне до задънена улица и трябва да се оттегли, почистването се стартира в грешен момент и изтрива записа на грешната задача.
Тази грешка оставя ядрото да поддържа „бележка“, сочеща към блок от паметта, който вече е бил освободен и използван повторно. Доверяването на този остарял указател е същността на грешката – пропуск, известен като use-after-free (използване след освобождаване). Оттам екипът на Nebula свърза няколко умни стъпки, за да превърне тази малка грешка в пълен контрол, завършвайки с подмамване на ядрото да изпълни техен собствен код като всемогъщия потребител root. На тяхната тестова машина това отне около пет секунди.
Уязвимостта съществува в Linux от 2011 г. и бе коригирана през април, като дистрибуциите вече разпространяват пача (3bfdc63936dd). Тя засяга почти всяка Linux компилация и има оценка 7.8 от 10 (висока, но не критична), тъй като нападателят трябва вече да е влязъл в машината. Nebula я откри с помощта на VEGA – своя инструмент за откриване на бъгове, базиран на изкуствен интелект.
Инсталирайте текущото ядро на вашата дистрибуция, а не просто първата версия с пач. Първоначалната корекция въведе друг бъг, предизвикващ срив (CVE-2026-53166), и неговото изчистване все още се доизглаждаше в началото на юли, така че ранните версии може да не съдържат окончателната му поправка.
Липсва цялостно алтернативно решение за заобикаляне, тъй като операциите, които я задействат, са рутинни за всеки локален процес.
Наличието на корекции към момента е неравномерно. Ubuntu, например, пачна най-новата си версия и някои облачни ядра, но в началото на юли все още посочваше версиите 24.04, 22.04 и 20.04 LTS като уязвими или в процес на обработка. Проверете предупрежденията за сигурност на вашата дистрибуция и потвърдете инсталирането на коригираната версия на пакета, вместо да приемате, че тя вече е приложена.
Две опции при компилация – RANDOMIZE_KSTACK_OFFSET и STATIC_USERMODE_HELPER – затрудняват експлоатацията, но те са само смекчаващи мерки, а не корекции. Обновете приоритетно споделените машини с много потребители, облачните сървъри, контейнерите и CI средите за автоматизация, където е най-вероятно нападателят да получи локален достъп, необходим за тази уязвимост.
Това не е единственият бъг за ескалация на привилегии до root през тази година
GhostLock се присъединява към поредица от уязвимости за ескалация на привилегии в Linux през 2026 г., някои от които споделят обща подробност: открити са от автоматизиран инструмент.
VEGA откри GhostLock; дни по-рано изследователи разкриха Bad Epoll (CVE-2026-46242) – близък родственик, който също превръща обикновен потребител в root. Бъгът беше доказан чрез kernelCTF и, което е необичайно за този клас уязвимости, работи под Android.
Bad Epoll се намира в същия участък от код, в който моделът Mythos на Anthropic откри свързан недостатък. Общото между тях е стара, интензивно използвана част от ядрото, чийто код не е бил преглеждан от години, докато автоматизираните инструменти не започнаха да го анализират. Механизмът Futex priority inheritance датира от 2011 г. Този клас уязвимости не е теоретичен: друг бъг от 2026 г., Copy Fail (CVE-2026-31431), вече е включен в списъка на CISA за уязвимости, наблюдавани при реални атаки.
GhostLock е също така втората част от верига от атаки, която Nebula нарича IonStack. Първата част, CVE-2026-10702, е уязвимост във Firefox, която изпълнява код в браузъра и избягва от неговия пясъчник (sandbox); GhostLock завършва процеса, осигурявайки root достъп.
Nebula вече демонстрира цялата верига за атака – от едно натискане върху злонамерен линк до пълен контрол върху Firefox за Android. Ето защо уязвимост в ядрото, която изглежда „само локална“, все още е от критично значение: сама по себе си тя изисква първоначален достъп, но свързана с експлойт за браузър, тя води до отдалечено компрометиране. Nebula съобщи, че предстои да публикува пълен анализ на експлойта за Android.