У ядрі Linux виявлено нову небезпечну вразливість локального підвищення привілеїв (LPE) CVE-2026-46331, названу «pedit COW». Вона виявлена у підсистемі контролю трафіку (traffic control) та дозволяє локальному користувачеві без привілеїв отримати права root. Робочий експлойт з'явився у мережі вже наступного дня після публікації вразливості 16 червня, що створює серйозні загрози для серверів.
Технічно проблема полягає в помилці виходу за межі буфера (out-of-bounds write) в операції редагування пакетів (act_pedit). Через некоректну перевірку меж пам'яті зловмисник може змусити ядро записати дані поза виділеним буфером. Це призводить до пошкодження кешу сторінок (page-cache memory), який ядро використовує для швидкого доступу до файлів.
Назва вразливості відсилає до механізму Copy-on-Write (COW) та відомої діри Dirty COW (CVE-2016-5195). У випадку з pedit COW атакуючий модифікує сторінки пам'яті в кеші, які асоційовані з системними файлами (наприклад, утилітою su або passwd). Коли інший процес запускає цю утиліту, ядро зчитує з кешу вже «отруєну» версію з кодом зловмисника, виконуючи його з правами root, хоча файл на диску залишається цілим.
Майже одночасно з цим з'явилася інша схожа вразливість DirtyClone (CVE-2026-43503, оцінка CVSS 8.8) із сімейства DirtyFrag. Вона теж дає змогу локальному користувачу пошкоджувати пам'ять файлового кешу через клоновані пакети. Оприлюднення детальних розборів та експлойтів (зокрема від JFrog Security Research) означає, що зловмисники, які отримали первинний доступ до сервера через вебдодатки, можуть легко підвищити права до root.
Ці проблеми зачіпають більшість популярних дистрибутивів Linux (RHEL, Debian, Ubuntu тощо) із сучасними версіями ядер. Оскільки підсистема контролю трафіку активна за замовчуванням або використовується в контейнерах (наприклад, у Kubernetes для мережевих плагінів), масштаби потенційного ураження великі. Організаціям, що використовують Linux на серверах, слід терміново вжити заходів захисту.
Що це означає на практиці
Для запобігання компрометації серверів та успішного відбиття атак із використанням подібних експлойтів пентест-команда рекомендує виконати такі кроки:
- Терміново оновіть ядро Linux: Перевірте версію ядра на серверах. Встановіть останні патчі безпеки від вашого дистрибутива (RHEL, Ubuntu, Debian). Після оновлення обов'язково перезавантажте систему, щоб застосувати виправлення для CVE-2026-46331 та CVE-2026-43503.
- Обмежте доступ до утиліти tc: Якщо оновлення ядра неможливе відразу, обмежте доступ невідомим користувачам до утиліти tc (traffic control) та мережевих сокетів Netlink. Тільки адміністратори повинні мати право змінювати правила фільтрації пакетів.
- Застосуйте ізоляцію контейнерів: У Docker та Kubernetes переконайтеся, що контейнери працюють без прапорця
--privilegedта не мають правCAP_NET_ADMIN. Використовуйте профілі AppArmor або seccomp для блокування підозрілих мережевих системних викликів. - Налаштуйте моніторинг цілісності: Традиційні сканери на кшталт Tripwire не фіксують зміни у кеші сторінок (page-cache). Використовуйте системи виявлення загроз (EDR) або інструменти на базі eBPF, які здатні виявляти аномальні операції запису в пам'ять ядра та підозрілу поведінку процесів.
- Проведіть аудит локальних прав: Мінімізуйте кількість користувачів із доступом до командного рядка (shell). Переконайтеся, що всі сервіси (вебсервери, бази даних) працюють від імені обмежених системних акаунтів (наприклад, www-data), щоб завадити швидкому запуску експлойтів.
