Две опасные уязвимости в Linux существовали 15–16 лет: Google выплатила более 340 тысяч долларов за их обнаружение
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2Feec4a2b160eb6273034f0c0130b60a5e.jpg)
На этой неделе в Linux были обнаружены две серьезные уязвимости. Одна из них позволяет недоверенным гостевым виртуальным машинам получить доступ с правами root-доступ к хост-системе, а другая позволяет пользователям с ограниченными привилегиями повысить свои права до уровня администратора.
Januscape: угроза для облачных платформ
Первая уязвимость, получившая идентификатор CVE-2026-53359, обнаружена в KVM (Kernel-based Virtual Machine) — — системе виртуализации, входящей в состав ядра многих дистрибутивов Linux. Она позволяет гостевой виртуальной машине выйти за пределы своей изоляции и получить контроль над хостом. Проблема затрагивает KVM как на процессорах AMD, так и на Intel. Она связана с ошибками в так называемой гостевой части KVM — — компонентах, работающих внутри самой виртуальной машины, включая операционную систему и драйверы, а не в ресурсах хост-компьютера. По словам исследователя, эта уязвимость оставалась незамеченной в ядре Linux на протяжении 16 лет.
«Только с помощью действий внутри гостевой системы злоумышленник может скомпрометировать физический сервер, на котором работает его виртуальная машина. Например, арендовав всего один экземпляр в публичном облаке, злоумышленник способен вывести из строя ядро хоста, что приведет к отказу в обслуживании для всех остальных клиентов на этом сервере. В более опасном сценарии он может выполнить код с правами root на хосте и полностью захватить как сам сервер, так и все остальные виртуальные машины, работающие на нём», — пояснил исследователь Хёнву Ким (Hyunwoo Kim).
Ким назвал обнаруженную уязвимость Januscape. Она относится к классу ошибок повреждения памяти типа «use-after-free» —, когда программа продолжает использовать уже освобожденную область памяти. Такие ошибки могут быть использованы для выполнения произвольного кода. Источником проблемы стала реализация механизма shadow MMU —, отвечающего за преобразование адресов памяти между гостевой системой, гипервизором и хостом.
«Эксплуатация Januscape осуществляется исключительно посредством действий внутри гостевой виртуальной машины. В результате повреждается структура shadow page, которая используется хостом для преобразования адресов памяти. Исследователь уже опубликовал демонстрационный эксплойт, который запускается внутри гостевой системы и вызывает аварийное завершение работы хоста. В то же время он сообщил, что располагает и полноценным эксплойтом для выхода из виртуальной машины, однако публиковать его в ближайшее время не планирует», — пишет ArsTechnica.
Уязвимость не связана с QEMU — — отдельным компонентом виртуализации, который также участвует в работе с памятью. Именно поэтому атака может оказаться успешной даже в облачных сервисах, использующих собственные реализации стека виртуализации. Для проведение атаки пользователь гостевой системы должен уже иметь права root внутри своей виртуальной машины. За сообщение о Januscape компания Google выплатила вознаграждение в размере $250 000.
GhostLock
Вторая серьезная уязвимость получила идентификатор CVE-2026-43499. Она позволяет пользователям с ограниченными правами получить полный доступ к системе. Ошибка также существовала очень давно — около 15 лет. Исследователи компании Nebula Security сообщили, что обнаружили её с помощью Vega — — собственного инструмента для поиска уязвимостей с использованием искусственного интеллекта.
«Проблема заключается в механизме futex priority inheritance, который используется ядром Linux для правильного управления приоритетами потоков, чтобы важные задачи не блокировались менее важными. Ошибка возникает в одном из редких сценариев очистки внутренних структур после неудачной блокировки. В этот момент ядро случайно удаляет информацию не того процесса, оставляя ссылку на уже освобожденную и повторно использованную память. Это также является классической ошибкой use-after-free», — — говорит исследователь и основатель RedEye Security Мэтт Лукас.
Далее исследователи смогли построить цепочку эксплуатации, которая использует эту «висящую» ссылку для полного перехвата управления и заставляет ядро выполнять произвольный код с правами root. Код механизма futex, содержащий ошибку, был написан ещё в 2011 году и на протяжении многих лет практически не пересматривался. Уязвимость получила название GhostLock и оценку 7,8 из 10 по шкале CVSS. За её обнаружение Google выплатила исследователям $92 337 в рамках программы kernelCTF. Для обеих уязвимостей уже подготовлены исправления в ядре Linux. Пользователям рекомендуется проверить, получил ли их дистрибутив соответствующие обновления, и установить их как можно скорее.
Источник: ArsTechnica