15-летняя корневая уязвимость в ядре Linux обнаружена.




Исследователи безопасности из Nebula Security с помощью собственного ИИ-инструмента под названием Vega обнаружили опасную уязвимость в ядре Linux. Злоумышленники могут с её помощью получить root-доступ на бесчисленном множестве Linux-систем. Согласно сообщению в блоге первооткрывателей (открывается в новом окне), уязвимыми считаются все версии ядра за последние 15 лет. Патч хотя и доступен, но распространяется пока довольно медленно.

Данная уязвимость зарегистрирована как CVE-2026-43499 (открывается в новом окне) и имеет высокий уровень серьезности (CVSS: 7,8). Исследователи Nebula называют свое открытие Ghostlock. По их словам, она основана на неправомерном использовании вспомогательной функции remove_waiter(), предназначенной для очистки.

Эксплойт общедоступен

Как описывают исследователи из Redeye Security в собственном отчете (открывается в новом окне), причина CVE-2026-43499 кроется в механизме futex для наследования приоритетов в ядре. Речь идет о системе, которая предотвращает зависание срочной задачи за тривиальной. Частью этой системы является шаг очистки, который срабатывает после того, как задача завершила ожидание.

"В редком случае, когда операция блокировки завершается ошибкой и требует сброса, очистка выполняется в неправильный момент, и запись удаляется для неверной задачи", — говорится в сообщении. После этого ядро получает указатель на область памяти, которую оно уже освободило и повторно использовало.

Это, как утверждается, позволяет атакующим заставить ядро Linux выполнить вредоносный код с правами root или даже выйти из контейнеров. Для успешного выполнения атаки Ghostlock достаточно локального доступа с простыми правами пользователя. Nebula Security опубликовала на Github (открывается в новом окне) эксплойт, который, как утверждается, работает с надежностью 97%.

Уязвимость оставалась незамеченной 15 лет

Уязвимыми для CVE-2026-43499 считаются все версии ядра Linux, начиная с 2.6.39. Ошибка была внесена коммитом от января 2011 года (открывается в новом окне). Уязвимость была закрыта только в апреле 2026 года (открывается в новом окне), после того как исследователи Nebula сообщили о своем открытии разработчикам ядра. Таким образом, Ghostlock присутствовал в ядре Linux более 15 лет и оставался незамеченным до апреля прошлого года.

Хотя патч доступен уже несколько месяцев, он, похоже, еще далеко не у всех пользователей. В уведомлениях безопасности таких известных дистрибутивов Linux, как Debian (открывается в новом окне), Ubuntu (открывается в новом окне), Suse (открывается в новом окне) и Red Hat (открывается в новом окне), многие версии по-прежнему помечены как уязвимые.

По данным Redeye, альтернативного обходного пути, похоже, не существует. "Операции, вызывающие Ghostlock, являются рутинными для любого локального процесса, поэтому их невозможно заблокировать без ущерба для нормальной работы", — говорится в сообщении. Пользователям остается только ждать патча.

Android также затронут

По данным Nebula Security, устройства Android также уязвимы для Ghostlock, как и в случае с недавней уязвимостью Bad Epoll. Подробности об этом они планируют раскрыть позже в отдельной записи блога. По имеющимся данным, исследователи получили за CVE-2026-43499 в рамках программы KernelCTF (открывается в новом окне) от Google вознаграждение за найденную уязвимость в размере 92 337 долларов США.