Дослідники з компанії Nebula Security оприлюднили подробиці про критичну вразливість GhostLock (ідентифікатор CVE-2026-43499), яка залишалася непоміченою в ядрі Linux протягом 15 років. Ця помилка дозволяє будь-якому локальному користувачу з мінімальними привілеями миттєво отримати повні права суперкористувача (root) на вразливій системі.

Проблема є надзвичайно серйозною, оскільки вразливий код інтегрований у ядро за замовчуванням і присутній практично в усіх популярних дистрибутивах Linux (включаючи Ubuntu, Debian, Red Hat Enterprise Linux, CentOS та Fedora), починаючи з 2011 року. Для успішної експлуатації зловмиснику не потрібні специфічні налаштування системи, права адміністратора чи доступ до мережі — достатньо мати можливість виконувати базові команди в системі (наприклад, через SSH або локальний термінал).

Технічні деталі та механізм атаки

Вразливість GhostLock пов'язана з некоректною обробкою блокування пам'яті та синхронізації потоків під час взаємодії з певними застарілими інтерфейсами ядра. Через помилку стану перегонів (race condition) у системному виклику, який відповідає за керування ресурсами процесів, локальний атакувальник може спровокувати пошкодження пам'яті ядра (use-after-free).

Шляхом точного розрахунку часу виконання та надсилання спеціально сформованих запитів до підсистеми керування віртуальною пам'яттю, зловмисник може перезаписати структури даних ядра, які відповідають за права доступу поточного процесу. В результаті ідентифікатор користувача (UID) процесу змінюється на 0 (root).

Окрім простого підвищення привілеїв на хостовій машині, дослідники з Nebula Security продемонстрували, що GhostLock дозволяє здійснювати успішну втечу з ізольованих контейнерів (container escape). Якщо контейнер використовує вразливе загальне ядро хоста (що є стандартною практикою для Docker, Kubernetes та інших технологій контейнеризації), зловмисник всередині контейнера може зламати ізоляцію та отримати повний контроль над материнською операційною системою хоста.

Чому це критично для бізнесу та інфраструктури

Оскільки Linux є основою для переважної більшості корпоративних вебсерверів, хмарних інфраструктур, баз даних та контейнеризованих середовищ у всьому світі, масштаби загрози важко переоцінити. Особливу небезпеку GhostLock становить для:

  • Провайдерів спільного хостингу (shared hosting), де декілька клієнтів мають локальний доступ до одного сервера.
  • Середовищ розробки та CI/CD-конвеєрів, де запускається сторонній або неперевірений код.
  • Багатокористувацьких корпоративних серверів та термінальних систем.

Зважаючи на те, що експлуатація не залишає помітних слідів у стандартних системних журналах (крім потенційних збоїв ядра при невдалих спробах), виявлення атак до моменту компрометації є вкрай складним завданням для класичних систем моніторингу.

Що це означає на практиці

Для захисту вашої інфраструктури від експлуатації GhostLock (CVE-2026-43499) команда пентестерів рекомендує вжити наступних практичних заходів:

  • Терміново оновіть ядро операційної системи. Перевірте наявність патчів від постачальника вашого дистрибутива (Ubuntu, Debian, RHEL тощо). Виконайте оновлення пакетів ядра (apt update && apt upgrade linux-image-generic або dnf update kernel) та обов'язково перезавантажте сервери для застосування змін.
  • Проведіть інвентаризацію контейнеризованих середовищ. Пам'ятайте, що оновлення всередині Docker-контейнера не захистить від цієї вразливості, оскільки контейнери ділять ядро з хостом. Необхідно оновити саме операційну систему хоста (нод у кластері Kubernetes, серверів Docker/Podman).
  • Тимчасово обмежте локальний доступ. Максимально звузьте коло користувачів, які мають доступ до командного рядка (SSH, консоль) на критично важливих серверах. Видаліть застарілі або неактивні облікові записи користувачів.
  • Впровадьте обмеження через Seccomp та AppArmor/SELinux. Для контейнерів, де це можливо, налаштуйте профілі безпеки, які блокують використання застарілих або підозрілих системних викликів, щоб ускладнити проведення атаки типу race condition на ядро.
  • Налаштуйте моніторинг аномальної активності. Використовуйте інструменти поведінкового аналізу (наприклад, Auditd, Falco або eBPF-моніторинг) для відстеження несанкціонованих спроб підвищення привілеїв та нетипових запусків процесів від імені root, що походять від низькопривілейованих користувачів чи вебзастосунків.