В сети курсируют эксплойты для недавно исправленной уязвимости в ядре Linux, которая затрагивает такие популярные дистрибутивы, как Ubuntu, Debian и Red Hat. Злоумышленники могут с ее помощью расширить свои права доступа и выполнить код с правами root. Патч был включен в ядро Linux еще в середине июня, однако соответствующее обновление, вероятно, доступно еще не для всех систем.
Речь идет об уязвимости CVE-2026-46331(открывается в новом окне) (CVSS: 7,8). Согласно сообщению службы безопасности Red Hat(открывается в новом окне), причина кроется в подсистеме управления трафиком (act_pedit) ядра Linux. Там отсутствие проверки граничных значений приводит к записи за пределами допустимой области.
Следствием этого является возможность повреждения Page Cache — подобно тому, как это происходило с некоторыми другими уязвимостями Linux, обнародованными за последние месяцы. CVE-2026-46331 может быть использована при наличии обычных прав пользователя. После успешной атаки злоумышленник получает root-доступ.
Эксплойты и патчи
На Github(открывается в новом окне) уже появилось несколько(открывается в новом окне) эксплойтов для CVE-2026-46331. Хотя признаков активного использования пока не наблюдается, для злоумышленников с утекшими эксплойтами не составит большого труда использовать эту брешь для атак на Linux-системы. Тем важнее для администраторов своевременно принять меры защиты.
Red Hat, похоже, уже распространила исправление(открывается в новом окне), доступное с середины июня(открывается в новом окне), так что пользователям Red Hat Enterprise Linux (RHEL) должно быть достаточно установки последних обновлений. Однако в Debian(открывается в новом окне) и Ubuntu(открывается в новом окне) обеспечение исправлениями все еще неполное. Многие версии этих дистрибутивов по-прежнему отмечены как уязвимые.
У Red Hat(открывается в новом окне) также можно найти альтернативный обходной путь, с помощью которого администраторы могут помочь себе в системах, для которых еще нет обновления. Обходной путь заключается в блокировании уязвимого модуля ядра с помощью команды "echo "blacklist act_pedit" ᐳ /etc/modprobe.d/blacklist-act-pedit.conf". Однако перед этим следует проверить, не активен ли модуль и не требуется ли он, например, для управления трафиком или перезаписи заголовков пакетов.