Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

14 лет скрытой угрозы в ядре. Хакеры начали эксплуатировать уязвимости в ядре Linux

Уязвимость, которая около 14 лет скрывалась в ядре Linux, теперь оказалась частью реальных атак вместе с ещё двумя ошибками, эксплуатацию которых подтвердило американское агентство CISA. CISA внесло три проблемы в каталог Known Exploited Vulnerabilities и потребовало от федеральных ведомств США установить доступные обновления и меры защиты до 22 сентября. Linux уже сталкивался с похожим сценарием весной, когда Copy Fail, присутствовавшая в ядре с 2017 года, после публикации рабочего эксплойта быстро перешла в реальные атаки.

Самая старая из новой тройки, CVE-2025-39964, связана с гонкой в криптографическом интерфейсе AF_ALG. Одновременная запись нескольких потоков в один сокет способна нарушить внутреннее состояние ядра и повредить память. STAR Labs продемонстрировала практическую эксплуатацию в Google kernelCTF, добившись повышения привилегий и выхода из контейнера. Уязвимый код находился в Linux около 14 лет.

CVE-2026-53266 затрагивает реализацию SNAT в ebtables. При переписывании аппаратного адреса отправителя в ARP-пакете ядро может изменить общую страницу памяти вместо создания отдельной доступной для записи копии. Результатом становятся повреждение памяти, отказ в обслуживании и потенциальное повышение привилегий. Похожий принцип уже встречался в pedit COW, где атакующий также менял данные непосредственно в кэше памяти.

Третья проблема, CVE-2025-39682, находится в пути приёма kernel TLS, или kTLS. Ядро неправильно обрабатывает нулевые TLS-записи из очереди и при определённых условиях может смешать записи разных типов в одном вызове recvmsg(). Red Hat указывает, что атаку можно провести удалённо, если система использует kTLS. Для уязвимости уже существует публичный код эксплуатации.

CISA пока не раскрывает, кто применяет уязвимости и против каких организаций идут атаки. Известно лишь, что все три проблемы активно эксплуатируются. Агентство также потребовало проводить forensic triage затронутых систем, то есть проверять хосты не только на наличие исправления, но и на возможные следы уже состоявшегося взлома. Связей с операторами программ-вымогателей пока не выявлено.

Основной способ защиты остаётся прежним: установить обновлённое ядро или исправленный пакет от разработчика конкретного дистрибутива. Для временного снижения риска Red Hat предлагает отдельные меры для каждой ошибки, включая отключение модуля AF_ALG, удаление уязвимых правил ebtables SNAT и блокировку модуля TLS там, где соответствующие функции не нужны.

Проблема с возрастом кода не ограничивается нынешней тройкой. Совсем недавно четыре старые ошибки Linux возрастом от 10 до 21 года получили рабочие эксплойты для повышения привилегий до root, причём одна из уязвимостей при определённой конфигурации допускает удалённый сценарий.

Весной похожая история произошла с Dirty Frag. Ошибка около девяти лет находилась в криптографической подсистеме ядра, а опубликованный эксплойт позволял обычному пользователю получить root-доступ на популярных дистрибутивах.

Ещё один пример показал, насколько надёжными становятся современные эксплойты ядра. Уязвимость Bad Epoll позволила получить root через гонку в epoll, а демонстрационный эксплойт показывал до 99% успешных запусков на тестовых системах.

SecurityLab