Перейти к основному разделу

4 уязвимости ядра Linux: проверьте свою систему

Обновлено 28 сентября 2026 г.
4 уязвимости ядра Linux

Исследователь безопасности Асим Вилади Оглу Манизада обнаружил четыре уязвимости в ядре Linux, которые позволяют получить корневые права доступа к операционной системе. Разработчики начали выпускать исправления, а 18 сентября Манизада опубликовал техническое описание и рабочие эксплойты. Разбираемся, какие версии Linux затронуты и как проверить свой дистрибутив Linux.

Что произошло: хронология и участники

Исследователь безопасности Асим Манизада обнаружил четыре уязвимости в сетевых подсистемах ядра Linux: DirtyAH6, TUNderflow, PPPoEject и DiagSpill. Все они позволяют локальному пользователю повысить привилегии и получить root-доступ к системе. В середине июля 2026 года Манизада сообщил об ошибках команде безопасности ядра Linux, после чего разработчики начали готовить исправления.

18 сентября 2026 года исследователь опубликовал техническое описание ошибок и рабочий код эксплойтов — программ, которые используют уязвимости, чтобы вызвать нежелательное поведение системы или получить дополнительные права.

На момент публикации сообщений о реальных атаках не было. Но открытый код упрощает использование уязвимостей против необновленных систем.

Анатомия четырех уязвимостей

Все четыре уязвимости находятся в сетевом коде ядра Linux и связаны с ошибками при работе с памятью. При определенных условиях из-за них ядро может читать или записывать данные за пределами нужной области.

Само повреждение памяти еще не дает полного доступа к компьютеру. Но Асим Манизада подготовил рабочие эксплойты и показал, что на подходящей конфигурации локальный пользователь может использовать эти ошибки, чтобы расширить свои права.

DirtyAH6

Уязвимость с обозначением DirtyAH6 (CVE-2026-80844) находится в коде ядра Linux, который обрабатывает защищенный IPv6-трафик по протоколу IPsec. Из-за ошибки при разборе служебной информации ядро обращается к памяти за пределами выделенной области.

Манизада показал, что эту ошибку можно использовать для получения корневого доступа к системе. Для атаки нужна определенная сетевая конфигурация и возможность создать изолированное пространство для работы с сетью. При некоторых настройках IPv6-шлюза ошибку можно вызвать удаленно — это приведет к сбою системы. При этом удаленное получение прав администратора исследователь продемонстрировал только в лаборатории, предварительно подготовив систему.

TUNderflow

TUNderflow (CVE-2026-81000) затрагивает виртуальные сетевые интерфейсы TUN/TAP. Их используют, например, VPN и системы виртуализации для передачи сетевого трафика между программами и ядром.

Ошибка возникала при расчете размера буфера для сетевых данных. В определенной конфигурации результат получался неправильным, поэтому данные могли попасть за границы выделенной области памяти.

Исследователь также доказал, что это повреждение можно использовать для повышения прав доступа. Но для атаки нужны TUN/TAP, подходящая сетевая конфигурация и дополнительные права на работу с сетью или возможность создать изолированную среду с такими правами.

PPPoEject

PPPoEject (CVE-2026-68121) затрагивает компонент ядра Linux, который работает с PPPoE — протоколом для передачи интернет-трафика через Ethernet.

Ошибка возникает при работе с памятью. Во время подготовки сетевого пакета система может выделить для него новый участок памяти и освободить старый. Но ядро продолжает обращаться по прежнему адресу и в результате записывает данные туда, где уже находится другая информация.

DiagSpill

DiagSpill (CVE-2026-74469) затрагивает SCTP — сетевой протокол для передачи данных. Из-за ошибки ядро неправильно ведет счетчик адресов, связанных с соединением. Он может хранить не больше 65 535 значений, поэтому при появлении 65 536-го адреса счетчик обнуляется.

После этого система ошибочно считает, что дополнительная память не нужна, хотя данные продолжают записываться. В результате ядро может записать около 8 МБ данных за пределами выделенной области памяти.

Почему root-доступ опасен для системы

Сначала злоумышленник получает ограниченный доступ к устройству, например через вредоносную программу или другую уязвимость. Затем он использует уязвимость локального повышения привилегий. Например, он может войти в учетную запись без прав администратора или взять под контроль один из процессов в системе.

При этом с помощью такой локальной уязвимости злоумышленник может повысить привилегии до root-доступа. После этого он может читать защищенные данные, менять системные файлы и настройки, устанавливать программы и создавать новые учетные записи.

Какие системы стоит проверить в первую очередь

В первую очередь стоит проверить системы, где злоумышленник может получить хотя бы ограниченный локальный доступ. Это многопользовательские серверы, контейнерные среды и другие узлы, где одновременно работают процессы с разным уровнем доверия.

Для DirtyAH6, TUNderflow и PPPoEject важны определенные сетевые права или возможность создавать изолированные среды. DiagSpill в этом смысле опаснее: для ее использования специальные права не нужны, если в системе включены сетевой протокол SCTP и модуль sctp_diag.

Что делать: план обновления ядра

Основная мера защиты — обновить ядро. Первые стабильные версии Linux, которые содержат исправления для всех четырех уязвимостей, — 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 и 7.2.4. Более новые выпуски этих веток также защищены.

Но ориентироваться только на номер версии нельзя. Разработчики дистрибутивов могут переносить исправления в собственные пакеты ядра, поэтому статус уязвимостей лучше проверять в бюллетене безопасности своего дистрибутива.

Чтобы обновить ядро:

  1. Проверьте, какие системы затронуты. Определите, какой дистрибутив и версия ядра установлены.
  2. Протестируйте обновление. На важных узлах сначала проверьте новое ядро в тестовой среде.
  3. Установите обновление. В первую очередь обновите рабочие серверы, многопользовательские системы и контейнерные среды, затем перезагрузите их.
  4. Проверьте результат. Убедитесь, что после перезагрузки запущена исправленная версия ядра.

Временные меры до установки патчей

Если обновить ядро сразу нельзя, можно временно отключить непривилегированные пользовательские пространства имен. Этот механизм позволяет обычному пользователю создавать изолированную среду с дополнительными правами и используется при эксплуатации DirtyAH6, TUNderflow и PPPoEject.

Разработчик дистрибутива Red Hat Enterprise Linux рекомендует временно отключить эту функцию командой sysctl -w user.max_user_namespaces=0. Но она не защищает от DiagSpill и может нарушить работу контейнеров, браузерных песочниц и другого ПО. Поэтому такую настройку стоит использовать только как временную меру до установки патчей.

Как проверить систему и не ошибиться с версией

Текущую версию ядра показывает команда uname -r, а дистрибутив и его выпуск — cat /etc/os-release. Также перейдите на сайт разработчика своего дистрибутива и проверьте, выпустил ли он исправления для всех четырех уязвимостей. Обычно там указано, какие версии затронуты и какое обновление нужно установить.

После обновления систему нужно перезагрузить и еще раз выполнить uname -r, чтобы проверить, какое ядро запущено.

Усильте защиту своего устройства

Обновление ядра закрывает конкретные уязвимости, но не предотвращает другие угрозы. Kaspersky Premium автоматически распознает вредоносные программы, блокирует опасные сайты и защищает личные данные. Решение доступно для Linux.

Попробовать Kaspersky Premium бесплатно

ИИ в поиске уязвимостей: что меняется для команд информационной безопасности

Асим Манизада нашел эти уязвимости с помощью собственных инструментов на базе больших языковых моделей. Он сочетал графовый анализ связей между важными объектами в ядре с инструментами, которые помогают искусственному интеллекту анализировать состояние памяти. Так удавалось прослеживать длинные цепочки действий, в которых ошибка проявлялась только после нескольких шагов.

Манизада не единственный, кто использует ИИ для поиска уязвимостей. В 2026 году нейросетевые инструменты все чаще используют для анализа крупных кодовых баз, проверки найденных ошибок и подготовки исправлений. Например, в проекте OpenAI Patch the Planet модель проанализировала более 30 млн строк кода Linux и автоматически подготовила десятки примеров эксплуатации найденных проблем.

ИИ ускоряет поиск уязвимостей и помогает быстрее разбирать большие объемы кода. Те же инструменты могут использовать и ИБ-команды для анализа новых ошибок, проверки затронутых систем и подготовки исправлений. В результате сокращается время от обнаружения проблемы до ее устранения.

Статьи и ссылки по теме:

Рекомендуемые продукты:

4 уязвимости ядра Linux: проверьте свою систему

DirtyAH6, TUNderflow, PPPoEject и DiagSpill дают локальному пользователю root. Разбираем, какие версии ядра обновить и как снизить риск до патча.
Kaspersky logo

Статьи на эту тему