В Linux раскрыли уязвимость CVE-2026-46333, которая с 2016 года даёт обычному локальному пользователю шанс поднять привилегии до root. Исследователи из Qualys подтвердили рабочие эксплойты на дефолтных установках Debian, Ubuntu и Fedora и призвали администраторов ставить обновления ядра без задержек.

Речь про локальную атаку. Но если на машине есть непривилегированный пользователь, злоумышленник или «гость» в системе, риск становится практическим: можно читать чувствительные файлы и запускать команды с максимальными правами.

Как работает CVE-2026-46333 и почему «окно» решает всё

По описанию Qualys, баг завязан на узкое временное окно, когда привилегированный процесс уже «сбрасывает» учётные данные и завершает работу, но остаётся доступным для наблюдения чуть дольше, чем должен. В норме Linux должен отрезать другим процессам доступ мгновенно. Здесь отсечка опаздывает на доли секунды.

Продолжение после рекламы

Этого хватает, чтобы непривилегированный пользователь успел «подхватить» копии открытых файлов и соединений у «умирающего» процесса, пока они не исчезли. Дальше это используют как ступеньку для повышения привилегий до root.

Формально уязвимость оценили в 5,5 из 10 (medium). По факту Qualys показала, что баг эксплуатируется в реальных конфигурациях, без экзотики и ручной настройки.

Где подтвердили эксплойты: Debian 13, Ubuntu 24.04/26.04 и Fedora 43/44

Qualys собрала четыре рабочих эксплойта и проверила их на системах «из коробки». В списке прямо названы Debian 13, Ubuntu 24.04, Ubuntu 26.04, Fedora 43 и Fedora 44.

Изображение к статье: В Linux нашли CVE-2026-46333: локальный путь к root с 2016 года

Также говорится, что проблема затрагивает дефолтные установки и других крупных дистрибутивов. В перечне упомянуты Red Hat, SUSE, AlmaLinux, CloudLinux и другие.

Патч появился за три дня, но эмбарго сорвал публичный коммит

Qualys сообщила о проблеме в Linux kernel security team 11 мая 2026 года. Команда вернулась с патчем через три дня — 14 мая 2026 года.

После этого, по данным исследователей, появился независимый эксплойт, сделанный на основе публичного коммита. Это фактически сломало эмбарго и ускорило выход полного advisory.

Что рекомендуют администраторам прямо сейчас

Базовая рекомендация простая: ставить обновление ядра от своего дистрибутива сразу, как оно доступно. Qualys отдельно отмечает временную меру для тех, кто не может обновиться быстро: поднять kernel.yama.ptrace_scope до 2, чтобы отсечь публичные эксплойты.

Ещё один неприятный момент — «последствия» для машин, где могли быть недоверенные локальные пользователи в период уязвимости. В таком случае советуют считать скомпрометированными SSH host keys и локально кешированные учётные данные, а затем как можно быстрее их ротировать.

Дополнительный разбор уязвимости опубликовало издание The Hacker News.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.