CVE-2026-64564 скрывалась в ядре со времён Linux 2.6.25. Исследователи нашли баг спустя почти два десятилетия и оценили опасность в 8,5 балла из 10.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Linux почти 18 лет носил в ядре уязвимость, которая позволяет обычному локальному пользователю получить права root, а при определённых условиях выбраться из контейнера на хост-систему. Ошибка получила идентификатор CVE-2026-64564 и название SCTPhantom. Исследователи Tencent Zhuque Lab проследили уязвимый код до Linux 2.6.25, выпущенного в 2008 году.
Проблема скрывается в реализации сетевого протокола SCTP и механизме динамического изменения адресов. SCTP поддерживает несколько сетевых путей внутри одного соединения, а расширение ASCONF позволяет добавлять и удалять адреса уже во время работы соединения.
Из-за ошибки ядро Linux в определённой последовательности операций удаляет структуру, связанную с сетевым путём, но продолжает хранить на неё указатель. Возникает классическая уязвимость use-after-free, при которой освобождённый участок памяти можно занять контролируемыми данными и заставить ядро работать уже с ними.
Исследователи превратили ошибку в полноценную цепочку повышения привилегий. Эксплойт позволяет читать память ядра, обходить рандомизацию адресного пространства KASLR и в конечном счёте вызвать функцию commit_creds(), получив глобальные права root. В ходе испытаний атаку успешно провели на Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 и системах семейства OpenCloudOS. Tencent оценила уязвимость в 8,5 балла из 10 по шкале CVSS 4.0.
SCTPhantom опасна не только для обычных Linux-систем. Tencent также продемонстрировала выход из контейнера на хостовую машину. В тестовой конфигурации контейнер работал со стандартным профилем seccomp и без привилегий CAP_NET_ADMIN и CAP_SYS_ADMIN. Из восьми попыток шесть закончились получением root-доступа на хосте.
При этом CVE-2026-64564 нельзя использовать напрямую через интернет против любой Linux-машины. Атакующему нужен локальный доступ к системе или возможность запустить код внутри контейнера, а SCTP должен быть доступен в соответствующем окружении. Конкретный риск также зависит от настроек seccomp, пространств имён пользователей, возможностей контейнера и политик безопасности Linux.
Ошибка появилась ещё в коде Linux 2.6.25. Разработчики ядра устранили уязвимость летом 2026 года, а исправления вошли в Linux 6.6.148, 6.12.101, 6.18.42 и 7.1.6. Для основной ветки исправление присутствует начиная с Linux 7.2-rc5. Производители дистрибутивов могут переносить патч в более старые ядра, поэтому одна только версия ядра не всегда показывает, уязвима система или уже защищена.
Исследователи рекомендуют проверить бюллетень безопасности своего дистрибутива и установить обновление ядра. Если SCTP в системе не используется, отключение соответствующего модуля ядра полностью убирает связанную с ним поверхность атаки.
SCTPhantom примечательна ещё одной деталью. Ошибку помогла найти Corvus AI, разработанная Tencent многоагентная система для исследования уязвимостей ядра. Система анализировала код SCTP, строила тестовые сценарии, запускала ядро в виртуальных машинах и постепенно довела первоначальный сбой до воспроизводимой цепочки получения root-прав. Уязвимость, прожившая в Linux почти два десятилетия, стала ещё одним примером того, как автоматизированный анализ начинает находить ошибки в давно изучаемом коде.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Linux почти 18 лет носил в ядре уязвимость, которая позволяет обычному локальному пользователю получить права root, а при определённых условиях выбраться из контейнера на хост-систему. Ошибка получила идентификатор CVE-2026-64564 и название SCTPhantom. Исследователи Tencent Zhuque Lab проследили уязвимый код до Linux 2.6.25, выпущенного в 2008 году.
Проблема скрывается в реализации сетевого протокола SCTP и механизме динамического изменения адресов. SCTP поддерживает несколько сетевых путей внутри одного соединения, а расширение ASCONF позволяет добавлять и удалять адреса уже во время работы соединения.
Из-за ошибки ядро Linux в определённой последовательности операций удаляет структуру, связанную с сетевым путём, но продолжает хранить на неё указатель. Возникает классическая уязвимость use-after-free, при которой освобождённый участок памяти можно занять контролируемыми данными и заставить ядро работать уже с ними.
Исследователи превратили ошибку в полноценную цепочку повышения привилегий. Эксплойт позволяет читать память ядра, обходить рандомизацию адресного пространства KASLR и в конечном счёте вызвать функцию commit_creds(), получив глобальные права root. В ходе испытаний атаку успешно провели на Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 и системах семейства OpenCloudOS. Tencent оценила уязвимость в 8,5 балла из 10 по шкале CVSS 4.0.
SCTPhantom опасна не только для обычных Linux-систем. Tencent также продемонстрировала выход из контейнера на хостовую машину. В тестовой конфигурации контейнер работал со стандартным профилем seccomp и без привилегий CAP_NET_ADMIN и CAP_SYS_ADMIN. Из восьми попыток шесть закончились получением root-доступа на хосте.
При этом CVE-2026-64564 нельзя использовать напрямую через интернет против любой Linux-машины. Атакующему нужен локальный доступ к системе или возможность запустить код внутри контейнера, а SCTP должен быть доступен в соответствующем окружении. Конкретный риск также зависит от настроек seccomp, пространств имён пользователей, возможностей контейнера и политик безопасности Linux.
Ошибка появилась ещё в коде Linux 2.6.25. Разработчики ядра устранили уязвимость летом 2026 года, а исправления вошли в Linux 6.6.148, 6.12.101, 6.18.42 и 7.1.6. Для основной ветки исправление присутствует начиная с Linux 7.2-rc5. Производители дистрибутивов могут переносить патч в более старые ядра, поэтому одна только версия ядра не всегда показывает, уязвима система или уже защищена.
Исследователи рекомендуют проверить бюллетень безопасности своего дистрибутива и установить обновление ядра. Если SCTP в системе не используется, отключение соответствующего модуля ядра полностью убирает связанную с ним поверхность атаки.
SCTPhantom примечательна ещё одной деталью. Ошибку помогла найти Corvus AI, разработанная Tencent многоагентная система для исследования уязвимостей ядра. Система анализировала код SCTP, строила тестовые сценарии, запускала ядро в виртуальных машинах и постепенно довела первоначальный сбой до воспроизводимой цепочки получения root-прав. Уязвимость, прожившая в Linux почти два десятилетия, стала ещё одним примером того, как автоматизированный анализ начинает находить ошибки в давно изучаемом коде.
- Источник новости
- www.securitylab.ru