Нова критична вразливість у ядрі Linux, що отримала назву Bad Epoll та ідентифікатор CVE-2026-46242, дозволяє звичайному локальному користувачу без будь-яких привілеїв отримати повний контроль над системою з правами суперкористувача (root). Проблема становить серйозну загрозу для корпоративної інфраструктури, оскільки під удар потрапляють не лише робочі станції розробників та адміністраторів на Linux, а й продуктивні сервери, хмарні середовища та мобільні пристрої на базі Android. Патчі для усунення цієї діри вже почали активно поширюватися основними дистриб'юторами ПЗ.

Технічні деталі вразливості пов'язані з підсистемою моніторингу подій введення-виведення epoll — важливим компонентом ядра Linux, який забезпечує високу продуктивність при масштабуванні мережевих з'єднань та обробці файлових дескрипторів. Помилка локалізована в тій самій ділянці коду ядра, де нещодавно найпотужніша модель штучного інтелекту від компанії Anthropic під назвою Mythos виявила іншу серйозну помилку. Цікаво, що штучний інтелект зміг ідентифікувати попередню проблему, але повністю пропустив Bad Epoll, що вкотре підкреслює обмеженість автоматизованого аналізу коду великими мовними моделями та необхідність класичного ручного аудиту безпеки.
Уразливість CVE-2026-46242 виникає через некоректну обробку стану перегонів (race condition) або помилку керування пам'яттю в системних викликах epoll під час взаємодії з процесами, що мають різні рівні доступу. Зловмисник, який вже має локальний доступ до системи (наприклад, через скомпрометований обліковий запис вебсервісу або за допомогою SSH-підключення з обмеженими правами), може запустити спеціально сформований експлойт. Цей код маніпулює структурами даних у пам'яті ядра під час обробки черги подій, що призводить до перезапису вказівників та виконання довільного коду на рівні кільця захисту Ring 0. Результатом стає миттєве підвищення привілеїв до root.
Ця проблема є критичною через високу стабільність експлуатації та відсутність необхідності у складних передумовах для проведення атаки. Оскільки підсистема epoll є фундаментальною частиною ядра, її неможливо відключити без порушення працездатності операційної системи. Це робить сервери, на яких розміщено Docker-контейнери, Kubernetes-ноди або інші системи спільного використання ресурсів (multi-tenant), першочерговими цілями для зловмисників. Отримавши доступ до одного контейнера через уразливість у вебдодатку, атакуючий може використати Bad Epoll для виходу з ізоляції контейнера та повного захоплення хост-системи.
Що це означає на практиці
Для захисту вашої інфраструктури від експлуатації CVE-2026-46242 пентест-команда рекомендує вжити таких заходів:
- Негайно оновіть ядро Linux на всіх критичних серверах, шлюзах та робочих станціях. Перевірте наявність виправлень від ваших постачальників дистрибутивів (Debian, Ubuntu, Red Hat Enterprise Linux, Rocky Linux) та застосуйте їх. Після встановлення оновленого пакета ядра обов'язково виконайте перезавантаження системи для активації змін.
- Проведіть інвентаризацію Android-пристроїв, які використовуються у вашій корпоративній мережі (особливо тих, що мають доступ до внутрішніх ресурсів або MDM-систем). Переконайтеся, що на них встановлено останні патчі безпеки, оскільки Android також використовує ядро Linux з підсистемою epoll і підпадає під загрозу.
- Обмежуйте локальний доступ до серверів. Використовуйте принцип найменших привілеїв, мінімізуйте кількість користувачів із доступом до оболонки (shell) на продуктивних серверах та налаштуйте суворий моніторинг запусків підозрілих бінарних файлів у каталогах
/tmp,/dev/shmта/var/tmp. - Впровадьте системи виявлення аномалій (EDR) на хостах Linux. Налаштуйте правила реагування на нетипову поведінку системних викликів, зокрема неочікувані системні виклики від низькопривілейованих процесів, які намагаються взаємодіяти з epoll або викликати утиліти підвищення прав (наприклад, раптовий запуск
whoamiз результатомrootпісля серії помилок у процесах).
