ÐоÑлÑдники пÑоаналÑзÑвали ÑÑазливÑÑÑÑ Linux виÑокого ÑÑÐ²Ð½Ñ Ð½ÐµÐ±ÐµÐ·Ð¿ÐµÐºÐ¸, Ñка дозволÑÑ Ð¿ÑдвиÑиÑи пÑивÑÐ»ÐµÑ Ð½ÐµÐ´Ð¾Ð²ÑÑÐµÐ½Ð¸Ñ ÐºÐ¾ÑиÑÑÑваÑÑв до ÑÑÐ²Ð½Ñ root ÑлÑÑ Ð¾Ð¼ екÑплÑаÑаÑÑÑ Ð¿Ð¾Ð¼Ð¸Ð»ÐºÐ¸, ÑÐºÑ Ð·ÑÑÑÑÑÑаÑÑÑ Ð½ÐµÑаÑÑо: одного-Ñдиного помилкового ÑÐ¸Ð¼Ð²Ð¾Ð»Ñ Ð²ÑеÑÐµÐ´Ð¸Ð½Ñ ÑдÑа.
Читайте также: Сцена для “Месників” чи нова Людина-павук? Спайдермена помітили на зніманнях у Лондоні
УÑазливÑÑÑÑ, Ñо вÑдÑÑежÑÑÑÑÑÑ Ð¿Ñд ÑденÑиÑÑкаÑоÑом CVE-2026-53111, ÑозÑаÑована в nf_tables â пÑдÑиÑÑÐµÐ¼Ñ ÑдÑа Linux, Ñка забезпеÑÑÑ Ð¼Ð¾Ð¶Ð»Ð¸Ð²Ð¾ÑÑÑ ÑÑлÑÑÑаÑÑÑ Ð¿Ð°ÐºÐµÑÑв. Ðона викоÑиÑÑовÑÑÑÑÑÑ Ð´Ð»Ñ ÐºÐµÑÑÐ²Ð°Ð½Ð½Ñ Ð¿Ñавилами бÑандмаÑеÑа Ñа замÑнÑÑ ÑÑаÑÑÑÑ Ð¿ÑдÑиÑÑеми, ÑÐ°ÐºÑ Ñк iptables, ip6tables, arptables Ñа ebtables.
Ðдин знак окликÑ
ÐаÑвнÑÑÑÑ Ð¾Ð´Ð½Ð¾Ð³Ð¾ непÑавилÑно викоÑиÑÑаного знака Ð¾ÐºÐ»Ð¸ÐºÑ Ð² кодÑ, Ñо ÑеалÑзÑÑ nf_tables, пÑизвела до Ð²Ð¸Ð½Ð¸ÐºÐ½ÐµÐ½Ð½Ñ Ð¿Ð¾Ð¼Ð¸Ð»ÐºÐ¸ ÑÐ¸Ð¿Ñ use-after-free â клаÑÑ Ð²ÑазливоÑÑей, Ñкий поÑкоджÑÑ Ð¿Ð°Ð¼âÑÑÑ ÑлÑÑ Ð¾Ð¼ ÑозмÑÑÐµÐ½Ð½Ñ ÑкÑдливого ÐºÐ¾Ð´Ñ Ð·Ð° адÑеÑами памâÑÑÑ, Ñо не бÑли належним Ñином оÑиÑÐµÐ½Ñ Ð²Ñд попеÑеднÑого вмÑÑÑÑ. CVE-2026-53111 може бÑÑи викоÑиÑÑана непÑивÑлейованим коÑиÑÑÑваÑем або пÑоÑеÑом Ð´Ð»Ñ Ð¿ÑдвиÑÐµÐ½Ð½Ñ ÑиÑÑÐµÐ¼Ð½Ð¸Ñ Ð¿Ñав до ÑÑÐ²Ð½Ñ root.
ÐкÑÐ¿Ð»Ð¾Ð¹Ñ Ð¿ÑаÑÑÑ ÑлÑÑ Ð¾Ð¼ поÑÑÑÐµÐ½Ð½Ñ Ð¿ÑоÑеÑÑ Ð²Ð¸Ð´Ð°Ð»ÐµÐ½Ð½Ñ verdicts â ÑÑÑÐµÐ½Ñ Ñ Ð¼ÐµÐ¶Ð°Ñ ÑÑеймвоÑÐºÑ nf_tables, ÑÐºÑ Ð²Ð¸Ð·Ð½Ð°ÑаÑÑÑ, Ñи вÑдповÑÐ´Ð°Ñ Ð¿Ð°ÐºÐµÑ Ð¿ÑавилÑ, Ñо Ð²Ð¸Ð¼Ð°Ð³Ð°Ñ Ð²Ð¸ÐºÐ¾Ð½Ð°Ð½Ð½Ñ Ð¿ÐµÐ²Ð½Ð¾Ñ Ð´ÑÑ. У ÑÑÐ¾Ð¼Ñ Ð¿ÑоÑеÑÑ Ð¼Ð¾Ð¶ÑÑÑ Ð²Ð¸ÐºÐ¾ÑиÑÑовÑваÑиÑÑ Ñак Ð·Ð²Ð°Ð½Ñ catchall-елеменÑи, ÑÐºÑ Ð²Ð¸ÑÑÑпаÑÑÑ Ñк Ñаблон-пÑдÑÑановка Ñ Ð²Ð¸Ð¿Ð°Ð´ÐºÑ, ÑкÑо поÑÑк не Ð·Ð½Ð°Ñ Ð¾Ð´Ð¸ÑÑ Ð¶Ð¾Ð´Ð½Ð¾Ð³Ð¾ ÑнÑого елеменÑа в набоÑÑ.
Ð§Ð¾Ð¼Ñ Ñе ÑпÑаÑÑвало
Ðоли каÑÑа verdict видалÑÑÑÑÑÑ Ð· памâÑÑÑ, catchall-елеменÑи деакÑивÑÑÑÑÑÑ, а лÑÑилÑник поÑÐ¸Ð»Ð°Ð½Ñ Ð»Ð°Ð½ÑÑга зменÑÑÑÑÑÑÑ. ЯкÑо виникаÑÑÑ Ð¿Ð¾Ð¼Ð¸Ð»ÐºÐ¸, Ð²Ð¸Ð´Ð°Ð»ÐµÐ½Ð½Ñ Ð¼Ð¾Ð¶Ðµ бÑÑи ÑкаÑоване, а лÑÑилÑник â збÑлÑÑений. CVE-2026-53111 дозволÑÑ Ð·Ð¼ÑниÑи Ñей пÑоÑеÑ. У ÑезÑлÑÑаÑÑ ÐµÐºÑÐ¿Ð»Ð¾Ð¹Ñ Ð¼Ð¾Ð¶Ðµ довÑлÑÐ½Ñ ÐºÑлÑкÑÑÑÑ ÑазÑв зменÑÑваÑи знаÑÐµÐ½Ð½Ñ Ð·Ð¼ÑнноÑ, пÑÑÐ»Ñ Ñого видалÑÑи Ñа звÑлÑнÑÑи ланÑÑг, навÑÑÑ ÐºÐ¾Ð»Ð¸ деÑÐºÑ Ð¾Ð±âÑкÑи вÑе Ñе мÑÑÑÑÑÑ Ð¿Ð¾ÑÐ¸Ð»Ð°Ð½Ð½Ñ Ð½Ð° нÑого.
Читайте также: Hunt: Showdown 1896 отримала повну українську текстову локалізацію у патчі 2.7
“У ÑÑÐ¾Ð¼Ñ Ð´Ð¾Ð¿Ð¸ÑÑ Ð² Ð±Ð»Ð¾Ð·Ñ Ð¼Ð¸ побаÑили, Ñк один непÑавилÑний знак Ð¾ÐºÐ»Ð¸ÐºÑ Ð¿ÑизвÑв до поÑви ÑÑазливоÑÑÑ use-after-free, ÑÐºÑ Ð½ÐµÐ¿ÑивÑлейований коÑиÑÑÑÐ²Ð°Ñ Ð¼Ð¾Ð¶Ðµ викоÑиÑÑаÑи в Debian Ñа Ubuntu Ð´Ð»Ñ Ð¿ÑдвиÑÐµÐ½Ð½Ñ Ð¿ÑивÑлеÑв до root”, â напиÑали в понедÑлок доÑлÑдники з компанÑÑ Ñ ÑÑеÑÑ ÐºÑбеÑбезпеки Exodus Intelligence. “ХоÑа екÑÐ¿Ð»Ð¾Ð¹Ñ Ð±Ð°Ð³Ð°ÑоÑазово акÑивÑÑ Ð²ÑазливÑÑÑÑ use-after-free Ð´Ð»Ñ Ð²Ð¸ÑÐ¾ÐºÑ Ð±Ð°Ð·Ð¾Ð²Ð¾Ñ Ð°Ð´ÑеÑи ÑдÑа, виÑÐ¾ÐºÑ Ð°Ð´ÑÐµÑ Ñа пеÑÐµÑ Ð¾Ð¿Ð»ÐµÐ½Ð½Ñ Ð¿Ð¾ÑÐ¾ÐºÑ Ð²Ð¸ÐºÐ¾Ð½Ð°Ð½Ð½Ñ, ÑеÑÑи ÑÑабÑлÑноÑÑÑ Ð¿Ð¾ÐºÐ°Ð·Ð°Ð»Ð¸ ÑÑÐ²ÐµÐ½Ñ ÑÑабÑлÑноÑÑÑ Ð¿Ð¾Ð½Ð°Ð´ 99% на ÑиÑÑÐµÐ¼Ñ Ð±ÐµÐ· наванÑаженнє.
Ðе Ñдина пÑоблема
УÑазливÑÑÑÑ Ð±Ñла випÑавлена в ÑдÑÑ, а згодом пеÑенеÑена до оÑÐ½Ð¾Ð²Ð½Ð¸Ñ Ð´Ð¸ÑÑÑибÑÑивÑв Linux. ÐомпанÑÑ Ð· кÑбеÑбезпеки FuzzingLabs пÑодемонÑÑÑÑвала proof-of-concept екÑÐ¿Ð»Ð¾Ð¹Ñ Ñ ÐºÐ²ÑÑнÑ. Exodus Intelligence, Ñка виÑвила ÑÑ Ð¿Ð¾Ð¼Ð¸Ð»ÐºÑ, Ñакож вклÑÑила влаÑний PoC-екÑÐ¿Ð»Ð¾Ð¹Ñ Ð´Ð¾ Ñвого понедÑлкового допиÑÑ. ÐÑн ÑÑпÑÑно пÑаÑÑвав на Debian Ñа Ubuntu.
âCVE-2026-53111 Ñ Ð¾Ð´Ð½ÑÑÑ ÑонайменÑе з ÑÑÑÐ¾Ñ Ð¿Ð¾ÑÑÐ¶Ð½Ð¸Ñ ÑÑазливоÑÑей пÑдвиÑÐµÐ½Ð½Ñ Ð¿ÑивÑлеÑв, ÑÐºÑ Ð²Ñазили Linux пÑоÑÑгом оÑÑаннÑÑ ÑижнÑв. Ð¦Ñ Ð²ÑазливоÑÑÑ Ñ ÑеÑйозними, оÑкÑлÑки в поÑÐ´Ð½Ð°Ð½Ð½Ñ Ð· ÑнÑими екÑплойÑами вони можÑÑÑ Ð²Ð¸ÐºÐ¾ÑиÑÑовÑваÑиÑÑ Ð´Ð»Ñ Ð¾Ð±Ñ Ð¾Ð´Ñ Ð¼ÐµÑ Ð°Ð½ÑзмÑв безпеки, вбÑÐ´Ð¾Ð²Ð°Ð½Ð¸Ñ Ð² опеÑаÑÑÐ¹Ð½Ñ ÑиÑÑемÑâ, â зазнаÑÐ°Ñ ArsTechnica.
Цей випадок Ñже називаÑÑÑ Ð¿Ð¾ÐºÐ°Ð·Ð¾Ð²Ð¸Ð¼ пÑикладом Ñого, наÑкÑлÑки кÑиÑиÑними можÑÑÑ Ð±ÑÑи навÑÑÑ Ð¼ÑнÑмалÑÐ½Ñ Ð¿Ð¾Ð¼Ð¸Ð»ÐºÐ¸ в ÐºÐ¾Ð´Ñ ÑдÑа Linux. ÐгÑдно з опиÑом CVE, один зайвий знак Ð¾ÐºÐ»Ð¸ÐºÑ Ð·Ð¼Ñнив логÑÐºÑ Ð¾Ð±Ñобки catchall-елеменÑÑв Ñ nf_tables, Ñо зÑеÑÑÐ¾Ñ Ð¿Ñизводило до use-after-free Ñа вÑдкÑивало ÑлÑÑ Ð´Ð¾ локалÑного пÑдвиÑÐµÐ½Ð½Ñ Ð¿ÑивÑлеÑв. ÐопÑи вÑдноÑно невеликий обÑÑг змÑн Ñ Ð²Ð¸Ð¿ÑавленнÑ, пÑоблема оÑÑимала виÑокий ÑÑÐ²ÐµÐ½Ñ Ð½ÐµÐ±ÐµÐ·Ð¿ÐµÐºÐ¸ Ñа бÑла ÑеÑмÑново закÑиÑа в оÑÐ½Ð¾Ð²Ð½Ð¸Ñ Ð³ÑÐ»ÐºÐ°Ñ ÑдÑа й поÑиÑÐµÐ½Ð¸Ñ Linux-диÑÑÑибÑÑÐ¸Ð²Ð°Ñ .
Читайте также: Сколько лет Дюбуа: подробная информация о возрасте и биографии
ÐжеÑело: ArsTechnica