CVE-2026-53264: lokalna eskalacja uprawnień w Linuksie przez błąd use-after-free w net/sched - Security Bez Tabu

CVE-2026-53264: lokalna eskalacja uprawnień w Linuksie przez błąd use-after-free w net/sched

Cybersecurity news

Wprowadzenie do problemu / definicja

CVE-2026-53264 to podatność lokalnej eskalacji uprawnień w jądrze Linux, powiązana z warunkiem wyścigu typu use-after-free w subsys­temie zarządzania ruchem sieciowym net/sched. Błąd może umożliwić użytkownikowi z ograniczonymi uprawnieniami przejęcie kontroli nad systemem i uzyskanie uprawnień roota, jeśli środowisko spełnia określone wymagania konfiguracyjne.

Problem dotyczy obsługi akcji traffic control, gdzie niewłaściwa synchronizacja dostępu do obiektów prowadzi do sytuacji, w której jeden kontekst wykonania odwołuje się do pamięci zwolnionej wcześniej przez inny. Tego typu usterki w kodzie jądra należą do szczególnie niebezpiecznych, ponieważ mogą otwierać drogę do pełnej kompromitacji hosta.

W skrócie

Podatność została oznaczona jako CVE-2026-53264 i dotyczy lokalnej eskalacji uprawnień w Linuksie. Publicznie opisano również exploit przygotowany dla wybranej kompilacji CentOS Stream 9, a poprawki trafiły już do wielu stabilnych gałęzi jądra.

  • Błąd wynika z wyścigu use-after-free w warstwie net/sched.
  • Atak wymaga lokalnego dostępu do systemu.
  • Kluczowym warunkiem jest możliwość użycia nieuprzywilejowanych user namespaces.
  • Exploit nie jest uniwersalny i wymaga dostosowania do konkretnego środowiska.
  • Dostępność kodu PoC zwiększa presję na szybkie wdrożenie poprawek.

Kontekst / historia

Sprawa zwróciła uwagę nie tylko ze względu na samą podatność, ale również przez sposób jej analizy. Badacz Lee Jia Jie z STAR Labs opisał, że narzędzia AI pomogły przyspieszyć proces identyfikacji błędu, tworzenia proof-of-concept z użyciem KASAN oraz optymalizacji warunków wyścigu. Jednocześnie zaznaczył, że modele nie zastępują eksperta i wymagają ciągłej weryfikacji.

Według dostępnych informacji podatność obejmowała wiele linii jądra Linux, w tym starsze wersje z gałęzi 4.14. Poprawka upstream została opublikowana 1 czerwca 2026 roku, a następnie wdrażana do wspieranych wersji stabilnych i pakietów dystrybucyjnych. Istotne jest przy tym, że opublikowany kod ataku nie działa automatycznie na każdym systemie Linux, lecz zależy od wersji jądra, układu pamięci oraz konkretnych offsetów.

Analiza techniczna

Źródłem podatności jest błąd synchronizacji przy obsłudze obiektów tc_action. Mechanizm wyszukiwania korzysta z ochrony RCU, jednak zwolnienie obiektu odbywa się bez oczekiwania na zakończenie okresu ochronnego. W praktyce tworzy to klasyczny scenariusz use-after-free: jeden wątek pobiera wskaźnik do obiektu, drugi go zwalnia, a trzeci przejmuje zwolniony obszar pamięci i próbuje nadpisać go kontrolowanymi danymi.

Badacz wykazał, że podatny kod można osiągnąć przez operacje RTM_NEWTFILTER oraz RTM_DELTFILTER, bez konieczności posiadania pełnych uprawnień administracyjnych w przestrzeni inicjalnej. W praktyce exploit wykorzystuje własne przestrzenie nazw użytkownika i sieci, aby uzyskać lokalnie CAP_NET_ADMIN w obrębie namespace. To oznacza, że istotnym warunkiem powodzenia ataku jest aktywna obsługa nieuprzywilejowanych user namespaces.

Dodatkowe wymagania obejmują obecność odpowiednich opcji jądra, zwłaszcza CONFIG_NET_ACT_GACT oraz CONFIG_NET_CLS_FLOWER, a także możliwość użycia ścieżki clsact qdisc i filtra flower. W opublikowanej demonstracji zastosowano techniki zwiększające prawdopodobieństwo trafienia w krytyczny moment wyścigu, między innymi przez timerfd i epoll, a następnie odzyskano zwolnioną pamięć w celu zbudowania prymitywów potrzebnych do przejęcia wykonania.

Końcowy etap demonstracji prowadził do nadpisania core_pattern. Następnie celowo wywoływano awarię procesu potomnego, co skutkowało uruchomieniem wcześniej przygotowanego handlera z uprawnieniami roota. Taki łańcuch pozwalał osiągnąć pełną lokalną eskalację uprawnień, choć wymagał dopasowania do konkretnej wersji jądra i środowiska testowego.

Konsekwencje / ryzyko

CVE-2026-53264 nie jest podatnością zdalną, dlatego atakujący musi najpierw uzyskać dostęp do systemu. Taki foothold może pochodzić z przejętego konta, innej podatności, błędnej konfiguracji usługi albo wcześniejszego etapu włamania. Mimo lokalnego charakteru zagrożenia skuteczne wykorzystanie błędu może prowadzić do pełnego przejęcia hosta.

Najbardziej narażone są systemy, które pozostają niezałatane, mają aktywne nieuprzywilejowane user namespaces i zawierają wymagane komponenty net/sched. Opublikowanie kodu exploita zwiększa ryzyko jego dalszej adaptacji przez bardziej zaawansowanych operatorów, nawet jeśli demonstracja nie stanowi gotowego narzędzia działającego wszędzie bez zmian.

  • Ryzyko rośnie w środowiskach wieloużytkownikowych.
  • Szczególnie zagrożone są hosty z lokalnym dostępem powłoki.
  • Podatność może wzmacniać skuteczność łańcuchów post-exploitation.
  • Publiczny PoC przyspiesza próby weaponizacji.

Rekomendacje

Najważniejszym działaniem obronnym pozostaje szybka aktualizacja jądra do wersji dostarczonej przez producenta dystrybucji z odpowiednim backportem poprawki. Organizacje nie powinny opierać się wyłącznie na numeracji upstream, ponieważ faktyczny status naprawy zależy od konkretnego pakietu utrzymywanego przez dostawcę systemu.

W środowiskach o wyższych wymaganiach bezpieczeństwa warto rozważyć ograniczenie lub wyłączenie nieuprzywilejowanych user namespaces, jeśli nie są one niezbędne operacyjnie. Taka decyzja powinna jednak zostać poprzedzona analizą wpływu na konteneryzację, sandboxing oraz aplikacje korzystające z mechanizmów namespace.

  • Zweryfikować, czy system otrzymał poprawkę od dostawcy dystrybucji.
  • Sprawdzić konfigurację pod kątem CONFIG_NET_ACT_GACT i CONFIG_NET_CLS_FLOWER.
  • Monitorować nietypowe operacje netlink związane z traffic control.
  • Wykrywać nieautoryzowane zmiany core_pattern.
  • Ograniczać lokalny dostęp interaktywny i stosować zasadę najmniejszych uprawnień.
  • Włączyć dodatkowe monitorowanie zdarzeń wskazujących na próbę eskalacji uprawnień po awarii procesu.

Podsumowanie

CVE-2026-53264 pokazuje, że klasyczne błędy synchronizacji w jądrze Linux nadal mogą prowadzić do praktycznie użytecznych exploitów lokalnej eskalacji uprawnień. Chociaż skuteczne wykorzystanie wymaga spełnienia kilku warunków technicznych, publiczna dostępność kodu i możliwość jego adaptacji czynią problem istotnym z punktu widzenia operacyjnego bezpieczeństwa.

Przypadek ten podkreśla także rosnącą rolę AI jako akceleratora analizy podatności, budowy PoC i strojenia exploitów. Dla organizacji kluczowe pozostają jednak podstawy: szybkie łatanie systemów, kontrola konfiguracji jądra oraz ograniczanie powierzchni ataku dla lokalnej eskalacji uprawnień.

Źródła

  1. https://thehackernews.com/2026/07/researcher-says-ai-helped-develop-linux.html
  2. https://starlabs.sg/blog/2026/07-when-ai-makes-0-days-feel-like-n-days/
  3. https://nvd.nist.gov/vuln/detail/CVE-2026-53264
  4. https://kernel.googlesource.com/pub/scm/linux/kernel/git/torvalds/linux.git/%2B/5057e1aca011e51ef51498c940ef96f3d3e8a305