Уязвимость CVE-2026-23111 в ядре Linux выросла из ошибки логики на уровне одного символа и дала локальному пользователю путь к повышению прав до root. Исследователь Oliver Sieber из Exodus Intelligence нашёл баг в начале 2025 года, а позже показал рабочий локальный эксплойт.
Ситуация неприятная именно масштабом. Проблема сидела не в отдельной сборке какого-нибудь экзотического дистрибутива, а в upstream-ядре Linux. Поэтому под удар попали системы, которые получили уязвимую версию ядра от своих мейнтейнеров.
Для домашнего пользователя это не сценарий «открыл сайт — потерял ПК». А вот для серверов, рабочих станций и многопользовательских систем риск заметнее. Локальная эскалация прав часто становится вторым шагом атаки, когда злоумышленник уже получил обычный доступ к машине.
CVE-2026-23111 затрагивает nf_tables и user namespaces
CVE-2026-23111 получила оценку 7,8 из 10 по шкале серьёзности, то есть высокий уровень риска. По данным TheHackerNews, ошибка связана с инверсией логики в ядре Linux: один лишний или неверный символ менял смысл проверки и открывал путь к повышению привилегий.
В практическом смысле это означает локальную атаку. Пользователь без административных прав мог получить root-права на уязвимой системе. В теории такой доступ даёт полный контроль над устройством, включая изменение системных файлов и установку постоянного доступа.
- Ядро: система использует уязвимую версию до исправления.
- nf_tables: подсистема пакетной фильтрации включена в системе.
- user namespaces: непривилегированные пространства имён доступны обычным пользователям.
Последний пункт особенно важен. Unprivileged user namespaces давно помогают контейнерам и песочницам. Но они же регулярно расширяют поверхность атаки для локальных эксплойтов. Администраторы серверов часто отключают этот механизм там, где он не нужен.
Подтверждённо затронули крупные дистрибутивы. В списке фигурируют Debian Bookworm и Trixie, в отдельных случаях Bullseye, а также Ubuntu 22.04 LTS, 24.04 LTS и 25.10. Red Hat Enterprise Linux 10 тоже попал в перечень уязвимых систем. SUSE и Amazon Linux отслеживают отдельно, часть сборок тоже могла получить проблемное ядро.
Патчи выходят неровно, и это обычная боль Linux-экосистемы
Исправления уже пошли по дистрибутивам, но темп отличается. Ubuntu закрыла проблему для веток 22.04, 24.04 и 25.10. Debian выпустил исправления для Bookworm и Trixie, а для Bullseye LTS подготовили backport на ветку ядра 6.1.
У Red Hat, SUSE и Amazon Linux ситуация менее прозрачная. По исходным данным, на момент публикации исправления для них ещё не выглядели завершёнными. Для корпоративного Linux это не редкость: вендоры проверяют патчи на своих ветках ядра, а не просто переносят upstream-код один к одному.
В последние месяцы ядро Linux и так получило пачку локальных root-уязвимостей. Среди громких названий всплывали Copy Fail, Dirty Frag, Fragnesia и DirtyDecrypt. Названия звучат почти как боссы из старой RPG, но смысл прозаичный: исследователи всё чаще находят ошибки в сложных подсистемах ядра.
Линус Торвальдс отдельно жаловался на перегрузку security mailing list. По его словам, поток сообщений стал почти неуправляемым из-за исследователей, которые используют ИИ для поиска багов и отправляют дубликаты. В итоге люди, которые чинят ядро, тратят больше времени на разбор шума.
Для Linux это болезненный, но логичный этап. Ядро огромное, старое и работает везде: от роутеров до облачных серверов. Один символ в такой кодовой базе может стоить дорого, если он переворачивает условие проверки прав.
На стороне пользователей сейчас главный факт простой: Ubuntu уже выпустила патчи для 22.04 LTS, 24.04 LTS и 25.10, Debian закрыл Bookworm и Trixie, а для Bullseye LTS есть backport на ядро 6.1.