deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Herkese Açık Exploit'i Bulunan Dört Linux Kernel Local Root Açığı: DirtyAH6, PPPoEject, TUNderflow, DiagSpill

Hepsi için herkese açık proof-of-concept exploit'ler bulunan dört Linux kernel local privilege escalation açığı, 18 Eylül 2026'da kamuoyuna duyuruldu. Üçü yalnızca user namespace erişimi gerektiriyor; biri hiçbir ayrıcalık gerektirmiyor.

Herkese Açık Exploit'i Bulunan Dört Linux Kernel Local Root Açığı: DirtyAH6, PPPoEject, TUNderflow, DiagSpill

Exploit'i herkese açık dört kernel açığı

18 Eylül 2026'da güvenlik araştırmacısı Asim Manizada, dağıtımların önce yamaları yayınlayabilmesi için hataları Temmuz 2026 ortasında bildirmesinin ardından başlatılan eşgüdümlü beklemenin sonunda, dört Linux kernel açığı için teknik bir yazı ve çalışan proof-of-concept exploit'ler yayınladı. Bir dev.to gönderisinde aktarılan yazıya göre dördü de local privilege escalation hatası: bir makinede ayak bastığı yerden hareket eden bir saldırgan ya da kötü niyetli süreç root'a yükseltebilir. Bu dördü DirtyAH6 (CVE-2026-80844), PPPoEject (CVE-2026-68121), TUNderflow (CVE-2026-81000) ve DiagSpill (CVE-2026-74469).

Upstream tarafında, dört düzeltmeyi de içeren en erken kararlı sürümler 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 ve 7.2.4. 7.0 serisi 27 Haziran 2026'da ömrünü tamamladığından, bir 7.0 kernel yalnızca bir satıcı düzeltmeleri backport ettiyse bunları içerir.

Her hata nasıl çalışıyor

Dördünden üçü, saldırganın denetlediği bir network namespace içinde CAP_NET_ADMIN gerektiriyor; sıradan bir yerel kullanıcı bunu önce yetkisiz bir user namespace oluşturarak edinebilir. DiagSpill istisna: açıklamaya göre hiçbir özel ayrıcalık gerektirmiyor.

DirtyAH6, IPsec ve XFRM yolundaki IPv6 Authentication Header kodunu etkiliyor. Kod, bir routing header'ın segments_left alanının gerçekten mevcut adres sayısından büyük olup olmadığını denetlemediği için ipv6_rearrange_rthdr() içindeki işaretçi aritmetiği sınırların dışına taşıyor ve aşırı büyük bir memmove() kernel belleğini bozuyor. Çalışması için AH6 ve XFRM desteği ile saldırganın denetlediği bir namespace içinde CAP_NET_ADMIN ve CAP_NET_RAW gerekiyor. Araştırmacı ayrıca, transport modunda AH uygulayan bir IPv6 router görevi gören bir ana makineye karşı uzaktan çökme — ve kendi laboratuvarında uzaktan root — bildiriyor.

PPPoEject, pppoe_sendmsg() içinde bir use-after-free. İşlev, socket buffer head'ine bir işaretçiyi, o head'i yeniden tahsis edebilecek bir dev_hard_header() callback'i boyunca tutuyor ve ardından bayat işaretçi üzerinden altı bayt yazıyor. Sömürmek, yalnızca yüklenebilir bir PPPoE modülü değil, header callback'i buffer head'i genişleten bir alt cihaz gerektiriyor; yazı bunu pratikte dördü arasında en dar kapsamlı olarak nitelendiriyor.

TUNderflow, bir receive headroom değerini sınırlamadan saklayan TUN/TAP sürücüsünde yer alıyor. Aşırı büyük headroom'u ileten bir cihaz yolu — proof of concept, bir netkit cihazını Open vSwitch üzerinden bir raw TUN portuna zincirliyor — bir boyut hesaplamasının altına taşmasına neden olarak paket verisini bir tahsisin sonundan 64 bayt öteye bırakıyor. Yazı, yalnızca bir TUN veya TUN arayüzüne sahip olmanın etkilenmek için yeterli olmadığı konusunda uyarıyor.

Yama durumu düzensiz

29 Eylül 2026 tarihli bir durum anlık görüntüsüne göre düzeltmeler dağıtımdan dağıtıma büyük farklılık gösteriyor:

  • Debian 13 (trixie): dördü de ilk kez linux 6.12.111-1 içinde düzeltildi, DSA-6528-1 olarak yayınlandı.
  • Debian 12 (bookworm): DirtyAH6, PPPoEject ve DiagSpill ilk kez bookworm-security'deki linux 6.1.187-1 içinde düzeltildi. TUNderflow (CVE-2026-81000) o anlık görüntüde bookworm'da düzeltilmemiş durumdaydı.
  • Ubuntu 22.04, 24.04 ve 26.04: Ubuntu CVE tracker, ana linux paketlerinde dördünün hiçbiri için yayınlanmış bir kernel göstermiyor; kayıtlar needed veya pending durumunda.
  • Proxmox VE: Proxmox kernel changelog'unda yalnızca TUNderflow geçiyor; ilk kez 18 Eylül 2026'da proxmox-kernel-7.0 7.0.14-19 içinde düzeltildi, ardından 24 Eylül'de 7.0.14-20 geldi. Diğer üç CVE changelog'da hiç görünmüyor ve Proxmox 7.0 kernel'i Ubuntu kernel'ini takip ettiğinden, yazı DirtyAH6, PPPoEject ve DiagSpill'in kapatılmış varsayılmaması konusunda uyarıyor.
  • Raspberry Pi OS: dört düzeltmeyi de taşıyan bir kernel derlemesi doğrulanamadı; 6.12 dalında tam set için 6.12.109 veya daha yenisi gerekiyor.

Yamalama ve doğrulama

Pratik adımlar basit. Çalışan kernel'i uname -r ile kaydedin, kullanılabilir tüm güvenlik güncellemelerini uygulayın — Debian ve Ubuntu tabanlı sistemlerde, Proxmox ve Raspberry Pi OS dahil, bu apt update ve ardından apt full-upgrade demektir — ve sonra yeniden başlatın, çünkü bellekteki kernel, yeniden başlatma dek eski olan olarak kalır. Yeniden başlatmadan sonra yeni sürüm dizgisini doğrulayın ve ilgili duyuruyla karşılaştırın: Debian güvenlik takipçisi, Ubuntu güvenlik bildirimleri veya Raspberry Pi sürüm notları. Dağıtım kapsamı eksik olduğundan, rutin bir güncellemenin her şeyi kapattığını varsaymaktan çok, CVE başına durumu denetlemek önem taşır.

Neden önemli

Local root exploit'leri genellikle mevcut erişim gerektirdikleri için düşük risk olarak görmezden gelinir. Bu bakış açısı, homelab'ların ve self-hosted altyapının tehdit modelini ıskalıyor. Herhangi bir açık servis ele geçirilirse — bir web uygulaması, paylaşımlı kernel kullanan bir LXC container veya kötü niyetli bir paket — bir local privilege escalation hatası bu basamağı düğümün tam denetimine dönüştürür ve dördü için de herkese açık proof-of-concept kodu bu eşiği epey düşürür. Özellikle Proxmox'ta container'lar ana makinenin kernel'ini paylaştığından, bunlardan biriyle zincirlenen bir container'dan kaçış gerçekçi bir saldırı yoludur. Anlık görüntü zamanında Ubuntu ve Proxmox'ta dördünden üçü için düzeltme hâlâ eksik olduğundan, yöneticiler genel bir kernel güncellemesine güvenmek yerine CVE başına kapsamı doğrulamalıdır.

  • #linux-kernel
  • #security
  • #vulnerabilities
  • #privilege-escalation
  • #sysadmin

İlgili yazılar