Уязвимость CVE-2026-23111 в ядре Linux выросла из ошибки логики на уровне одного символа и дала локальному пользователю путь к повышению прав до root. Исследователь Oliver Sieber из Exodus Intelligence нашёл баг в начале 2025 года, а позже показал рабочий локальный эксплойт.

Ситуация неприятная именно масштабом. Проблема сидела не в отдельной сборке какого-нибудь экзотического дистрибутива, а в upstream-ядре Linux. Поэтому под удар попали системы, которые получили уязвимую версию ядра от своих мейнтейнеров.

Для домашнего пользователя это не сценарий «открыл сайт — потерял ПК». А вот для серверов, рабочих станций и многопользовательских систем риск заметнее. Локальная эскалация прав часто становится вторым шагом атаки, когда злоумышленник уже получил обычный доступ к машине.

CVE-2026-23111 затрагивает nf_tables и user namespaces

CVE-2026-23111 получила оценку 7,8 из 10 по шкале серьёзности, то есть высокий уровень риска. По данным TheHackerNews, ошибка связана с инверсией логики в ядре Linux: один лишний или неверный символ менял смысл проверки и открывал путь к повышению привилегий.

Продолжение после рекламы

В практическом смысле это означает локальную атаку. Пользователь без административных прав мог получить root-права на уязвимой системе. В теории такой доступ даёт полный контроль над устройством, включая изменение системных файлов и установку постоянного доступа.

  • Ядро: система использует уязвимую версию до исправления.
  • nf_tables: подсистема пакетной фильтрации включена в системе.
  • user namespaces: непривилегированные пространства имён доступны обычным пользователям.

Последний пункт особенно важен. Unprivileged user namespaces давно помогают контейнерам и песочницам. Но они же регулярно расширяют поверхность атаки для локальных эксплойтов. Администраторы серверов часто отключают этот механизм там, где он не нужен.

Изображение к статье: Один символ в ядре Linux открыл путь к root-доступу

Подтверждённо затронули крупные дистрибутивы. В списке фигурируют Debian Bookworm и Trixie, в отдельных случаях Bullseye, а также Ubuntu 22.04 LTS, 24.04 LTS и 25.10. Red Hat Enterprise Linux 10 тоже попал в перечень уязвимых систем. SUSE и Amazon Linux отслеживают отдельно, часть сборок тоже могла получить проблемное ядро.

Патчи выходят неровно, и это обычная боль Linux-экосистемы

Исправления уже пошли по дистрибутивам, но темп отличается. Ubuntu закрыла проблему для веток 22.04, 24.04 и 25.10. Debian выпустил исправления для Bookworm и Trixie, а для Bullseye LTS подготовили backport на ветку ядра 6.1.

У Red Hat, SUSE и Amazon Linux ситуация менее прозрачная. По исходным данным, на момент публикации исправления для них ещё не выглядели завершёнными. Для корпоративного Linux это не редкость: вендоры проверяют патчи на своих ветках ядра, а не просто переносят upstream-код один к одному.

В последние месяцы ядро Linux и так получило пачку локальных root-уязвимостей. Среди громких названий всплывали Copy Fail, Dirty Frag, Fragnesia и DirtyDecrypt. Названия звучат почти как боссы из старой RPG, но смысл прозаичный: исследователи всё чаще находят ошибки в сложных подсистемах ядра.

Линус Торвальдс отдельно жаловался на перегрузку security mailing list. По его словам, поток сообщений стал почти неуправляемым из-за исследователей, которые используют ИИ для поиска багов и отправляют дубликаты. В итоге люди, которые чинят ядро, тратят больше времени на разбор шума.

Для Linux это болезненный, но логичный этап. Ядро огромное, старое и работает везде: от роутеров до облачных серверов. Один символ в такой кодовой базе может стоить дорого, если он переворачивает условие проверки прав.

На стороне пользователей сейчас главный факт простой: Ubuntu уже выпустила патчи для 22.04 LTS, 24.04 LTS и 25.10, Debian закрыл Bookworm и Trixie, а для Bullseye LTS есть backport на ядро 6.1.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.