Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Истражувачот вели дека вештачката интелигенција помогнала да се развие трката за контрола на сообраќајот на Linux во експлоатација на коренот

https://www.youtube.com/watch?v=rNVHmPyFnFYSTAR Labs објави експлоит за Linux кернелот кој му овозможува на обичен локален корисник да добие root привилегии на таргетираната верзија на CentOS Stream 9. Ранливоста, евидентирана како CVE-2026-53264 (CVSS оценка: 7.8), претставува use-after-free состојба предизвикана од race condition во подсистемот на кернелот задолжен за контрола на мрежниот сообраќај (traffic control).

Истражувачот Lee Jia Jie изјави дека вештачката интелигенција (AI) му помогнала да ја открие ранливоста и значително да го забрза развојот на експлоитот. Станува збор за локална ескалација на привилегии, а не за далечинско извршување на код (Remote Code Execution – RCE), што значи дека напаѓачот мора претходно да има пристап до системот како локален корисник.

Демонстрираниот експлоит дополнително бара овозможени непривилегирани кориснички namespaces, кернелските опции CONFIG_NET_ACT_GACT и CONFIG_NET_CLS_FLOWER, како и специфичен Return-Oriented Programming (ROP) синџир со однапред дефинирани офсети за конкретната верзија на кернелот. Овие предуслови ја ограничуваат непосредната изложеност на системите, но целосниот изворен код на експлоитот веќе е јавно достапен.

Официјалната поправка беше интегрирана во главната гранка на Linux на 1 јуни 2026 година, а потоа беше пренесена и во повеќе стабилни гранки. Според записот на Linux CNA, ранливи се верзии почнувајќи од Linux 4.14. Поправени се следните изданија:

  • 5.10.259
  • 5.15.210
  • 6.1.176
  • 6.6.143
  • 6.12.94
  • 6.18.36
  • 7.0.13

Поправката во главната развојна гранка е вклучена во 7.1-rc7.

На корисниците на Linux им се препорачува да инсталираат верзија на кернелот испорачана од нивната Linux дистрибуција која ја содржи оваа поправка, наместо да се потпираат само на бројот на upstream верзијата.

Според The Hacker News, ранливоста не е наведена во каталогот Known Exploited Vulnerabilities (KEV) на CISA, ниту пак до 28 јули 2026 година постојат официјални извештаи дека е злоупотребена во реални напади.

Во техничката анализа, Lee наведува дека AI помогнала при:

  • откривање на ранливоста,
  • изработка на Kernel Address Sanitizer (KASAN) proof-of-concept,
  • оптимизација на временскиот прозорец на race condition.

STAR Labs исто така го објави и експлоитот наменет за CentOS.

Сепак, без информации за конкретниот AI модел, користените промптови, услугата или записите од интеракцијата, тешко е да се процени колкав бил вистинскиот придонес на вештачката интелигенција и колкав дел од работата се должи на насоките и проценката на самиот истражувач.

The Hacker News побара дополнителни информации од STAR Labs за AI системот, тест-околината и временската рамка на објавувањето, и најави дека написот ќе биде ажуриран доколку добие одговор.

AI сè уште има многу слепи точки и недостатоци во способноста за расудување,“ изјави Lee, додавајќи дека човечката проценка била неопходна во текот на целиот процес.

Ранливоста се наоѓа во начинот на кој Linux управува со животниот циклус на механизмите за контрола на мрежниот сообраќај (traffic-control actions). При истовремено извршување на операциите RTM_NEWTFILTER и RTM_DELTFILTER, може да настане состојба во која една нишка (thread) продолжува да чита објект за акција, додека друга нишка веќе го ослободила од меморијата. Официјалната поправка го решава овој race condition така што ослободувањето на меморијата го одложува сè додека сите активни Read-Copy-Update (RCU) читачи не завршат со работа.

Експлоитот креира сопствени user и network namespaces, со што добива CAP_NET_ADMIN привилегии ограничени на тој namespace, без да бидат потребни администраторски права на самиот систем. До ранливиот код пристапува преку clsact qdisc и flower filter. Операциите timerfd и epoll се користат за проширување на временскиот прозорец во кој може да се искористи race condition, додека специјално подготвените алокации на меморија повторно го заземаат ослободениот објект. Потоа ROP (Return-Oriented Programming) синџирот ја препишува вредноста на core_pattern.

Експлоитот зачувува своја копија во memfd (анонимна датотека во меморија) и намерно предизвикува пад (crash) на дочерен процес. Како резултат на тоа, Linux го извршува бинарниот фајл сместен во memfd како root обработувач на core dump во иницијалниот namespace.

Lee извести дека експлоитот успешно функционирал во сите 10 тестирања, при што стекнувањето root привилегии траело помеѓу 9 и 111 секунди на лаптоп со CentOS Stream 9. Сепак, овие резултати сè уште не се независно потврдени. Дополнително, бидејќи експлоитот користи фиксни gadget офсети во својот ROP синџир, тој мора повторно да се приспособи и компајлира за други верзии на кернелот и можеби нема да функционира на поновите изданија.

Практичниот ризик е поограничен отколку што сугерира општиот опис „Linux root exploit“, но јавното објавување на изворниот код значително ја зголемува итноста за ажурирање на сите компатибилни системи кои сè уште не се закрпени.

Во официјалната поправка како пријавувач на ранливоста е наведен Kyle Zeng, познат под прекарот KyleBot. Lee изјави дека ранливоста ја открил независно и дури подоцна дознал дека Zeng ја пријавил непосредно пред натпреварот TyphoonPwn 2026. Lee подоцна ја објави својата детална техничка анализа и изворниот код на експлоитот.

До 28 јули 2026 година, состојбата со безбедносните ажурирања кај Linux дистрибуциите беше нерамномерна:

  • Debian веќе објави поправени кернели за поддржаните стабилни изданија.
  • Ubuntu сè уште означува повеќе активно одржувани кернелски пакети како ранливи.
  • SUSE ја води ранливоста како нерешена кај повеќе свои производи.

SUSE дополнително ѝ доделува CVSS оценка 5.5, користејќи вектор кој го зема предвид само влијанието врз достапноста (availability), што е пониско од оценката 7.8 дадена од Linux CNA.

Овие безбедносни извештаи ја прикажуваат состојбата на софтверските пакети, но не покажуваат колку реално распоредени системи ги имаат овозможено потребните namespaces, соодветните кернелски опции и компатибилната верзија на кернелот потребна за успешна експлоатација. Според јавно достапните информации, во моментов не може прецизно да се утврди колкав број системи се изложени на непосреден ризик.

Lee истакна дека процесот, во кој интензивно користел вештачка интелигенција, направил откривањето на ранливости „да изгледа повеќе како анализа на веќе познати (n-day) ранливости, дури и кога станува збор за сосема нови багови“.

Извори:

  • The Hacker News – Researcher Says AI Helped Develop Linux Traffic-Control Race Into Root Exploit The Hacker News