Обнаружена критическая уязвимость в Linux: ошибка, существующая с 2016 года, ставит под угрозу безопасность пользователей
Эксперты по кибербезопасности из компании Qualys выявили серьезную уязвимость в операционной системе Linux, которая позволяла обычным пользователям или злоумышленникам получать полные административные привилегии на уязвимых системах. Эта проблема, получившая идентификатор CVE-2026-46333, присутствовала в ядре Linux с 2016 года и затрагивает стандартные установки многих популярных дистрибутивов.
Специалисты Qualys отмечают, что с помощью данной уязвимости атакующие могли просматривать конфиденциальные файлы или выполнять команды с наивысшим уровнем системного контроля.
Механизм атаки и подтвержденные эксплойты
Уязвимость CVE-2026-46333 получила оценку 5.5 из 10 по шкале CVSS, что соответствует среднему уровню опасности. Её работа основана на эксплуатации узкого временного окна, когда привилегированный процесс, завершая свою работу, сбрасывает свои учетные данные и становится временно доступным.
В обычных условиях, когда программа с правами администратора завершает работу, Linux должен немедленно блокировать доступ к ней для других процессов. Однако уязвимость CVE-2026-46333 приводит к тому, что это блокирование происходит на долю секунды позже, чем нужно. Именно этот крошечный промежуток позволяет обычным, непривилегированным пользователям его использовать.
В течение этого короткого окна злоумышленник может использовать определенную функцию для копирования открытых соединений и файлов завершающегося привилегированного процесса до того, как они будут удалены.
Специалисты Qualys разработали четыре рабочих эксплойта, демонстрирующих практическую опасность уязвимости. Они подтвердили их работоспособность на стандартных установках следующих дистрибутивов:
- Debian 13
- Ubuntu 24.04/26.04
- Fedora 43
- Fedora 44
Уязвимость также затрагивает другие крупные дистрибутивы, включая Red Hat, SUSE, AlmaLinux и CloudLinux.
Рекомендации по устранению и предотвращению
Исследователи конфиденциально сообщили о найденной уязвимости команде безопасности ядра Linux 11 мая 2026 года. Уже через три дня, 14 мая, был выпущен патч. Вскоре после этого появился независимый эксплойт, основанный на публично доступных изменениях в коде, что нарушило эмбарго и ускорило публикацию полного бюллетеня безопасности.
Администраторам систем настоятельно рекомендуется немедленно установить обновления ядра, предоставляемые их дистрибутивами. Тем, кто не может оперативно применить патчи, следует установить значение параметра kernel.yama.ptrace_scope в 2, чтобы блокировать известные публичные эксплойты.
Хостам, на которых в период уязвимости присутствовали недоверенные локальные пользователи, рекомендуется рассматривать ключи SSH хостов и локально кэшированные учетные данные как скомпрометированные и как можно скорее их обновить.