Содержание
В Linux раскрыли уязвимость CVE-2026-46333, которая с 2016 года даёт обычному локальному пользователю шанс поднять привилегии до root. Исследователи из Qualys подтвердили рабочие эксплойты на дефолтных установках Debian, Ubuntu и Fedora и призвали администраторов ставить обновления ядра без задержек.
Речь про локальную атаку. Но если на машине есть непривилегированный пользователь, злоумышленник или «гость» в системе, риск становится практическим: можно читать чувствительные файлы и запускать команды с максимальными правами.
Как работает CVE-2026-46333 и почему «окно» решает всё
По описанию Qualys, баг завязан на узкое временное окно, когда привилегированный процесс уже «сбрасывает» учётные данные и завершает работу, но остаётся доступным для наблюдения чуть дольше, чем должен. В норме Linux должен отрезать другим процессам доступ мгновенно. Здесь отсечка опаздывает на доли секунды.
Этого хватает, чтобы непривилегированный пользователь успел «подхватить» копии открытых файлов и соединений у «умирающего» процесса, пока они не исчезли. Дальше это используют как ступеньку для повышения привилегий до root.
Формально уязвимость оценили в 5,5 из 10 (medium). По факту Qualys показала, что баг эксплуатируется в реальных конфигурациях, без экзотики и ручной настройки.
Где подтвердили эксплойты: Debian 13, Ubuntu 24.04/26.04 и Fedora 43/44
Qualys собрала четыре рабочих эксплойта и проверила их на системах «из коробки». В списке прямо названы Debian 13, Ubuntu 24.04, Ubuntu 26.04, Fedora 43 и Fedora 44.
Также говорится, что проблема затрагивает дефолтные установки и других крупных дистрибутивов. В перечне упомянуты Red Hat, SUSE, AlmaLinux, CloudLinux и другие.
Патч появился за три дня, но эмбарго сорвал публичный коммит
Qualys сообщила о проблеме в Linux kernel security team 11 мая 2026 года. Команда вернулась с патчем через три дня — 14 мая 2026 года.
После этого, по данным исследователей, появился независимый эксплойт, сделанный на основе публичного коммита. Это фактически сломало эмбарго и ускорило выход полного advisory.
Что рекомендуют администраторам прямо сейчас
Базовая рекомендация простая: ставить обновление ядра от своего дистрибутива сразу, как оно доступно. Qualys отдельно отмечает временную меру для тех, кто не может обновиться быстро: поднять kernel.yama.ptrace_scope до 2, чтобы отсечь публичные эксплойты.
Ещё один неприятный момент — «последствия» для машин, где могли быть недоверенные локальные пользователи в период уязвимости. В таком случае советуют считать скомпрометированными SSH host keys и локально кешированные учётные данные, а затем как можно быстрее их ротировать.
Дополнительный разбор уязвимости опубликовало издание The Hacker News.