Сегодня 22 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В Linux обнаружена очередная серьёзная уязвимость — и ей уже десять лет

В ОС Linux обнаружена серьёзная уязвимость, позволяющая любому пользователю получить административный доступ к машине. Ошибка существует в коде платформы с 2016 года — она затрагивает популярные дистрибутивы, в том числе Red Hat, SUSE, Debian, Fedora, AlmaLinux и CloudLinux.

 Источник изображения: Fotis Fotopoulos / unsplash.com

Источник изображения: Fotis Fotopoulos / unsplash.com

Потенциальный злоумышленник может воспользоваться уязвимостью для чтения закрытых файлов и выполнения команд с наивысшим уровнем привилегий. Уязвимость за номером CVE-2026-46333 имеет среднюю степень угрозы (5,5 из 10). Когда выполняемая с правами администратора программа переходит в режим завершения работы, Linux должен немедленно прерывать доступ других программ к ней. Но из-за ошибки это происходит на долю секунды позже, чем следует, что позволяет обычным, непривилегированным пользователям использовать этот короткий промежуток времени.

Потенциальный злоумышленник может получить копию открытых соединений и файлов закрывающейся программы, прежде чем они исчезнут. Обнаружившие проблему специалисты компании Qualys создали четыре работающих эксплойта, демонстрирующих практическую опасность — работоспособность эксплойтов подтвердилась на дистрибутивах Debian 13, Ubuntu 24.04/26.04, Fedora 43 и 44. Исследователи в конфиденциальном порядке сообщили о проблеме специалистам по безопасности ядра Linux 11 мая 2026 года, и три дня спустя, 14 мая, был выпущен соответствующий патч, но вскоре после этого появился независимый эксплойт, основанный на публичном коммите — это нарушило эмбарго и вынудило разработчиков раскрыть информацию о проблеме.

Администраторам систем рекомендуется немедленно обновить ядро; если это не представляется возможным, следует увеличить значение параметра «kernel.yama.ptrace_scope» до «2», что заблокирует публичные эксплойты. Хостам, на которых на момент действия уязвимости находились недоверенные локальные пользователи, рекомендуется рассматривать ключи SSH и локально кешированные учётные данные как скомпрометированные, и как можно скорее их заменить.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про операционные системы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Silent Hill: Townfall оказалась в руках пиратов за два дня до официального релиза — игра вышла без защиты Denuvo 14 мин.
OpenAI сначала поссорилась с математиками, а теперь позвала их оценивать достижения своего ИИ 2 ч.
SpaceXAI представила ИИ-модель Grok 4.7 — почти вдвое быстрее Grok 4.6 и дешевле конкурентов 4 ч.
OpenAI призвала к созданию международных стандартов, регулирующих безопасность ИИ 5 ч.
Слишком амбициозный план: инсайдер предупредил о переносе Resident Evil Veronica 5 ч.
Новая экспериментальная модель «Яндекса» Alice AI Foundation LLM опережает по возможностям зарубежные аналоги 13 ч.
Некоторые iPhone 18 Pro зависают и перезагружаются из-за бага в Face ID, пожаловались пользователи 14 ч.
«Мы ещё не закончили»: Bungie передумала отменять Destiny 15 ч.
Google оштрафовали на €403 млн за неправильный сбор геоданных европейцев 16 ч.
Анджей Сапковский рассказал, когда ждать следующего «Ведьмака» 17 ч.
Исторический полёт Starship на орбиту отложили на 28 сентября — первая ступень огромной ракеты уже на старте 10 мин.
Lixiang начнёт выпускать машины с твердотельными батареями в 2027 году, но массовыми они станут только лет через пять 14 мин.
Экзопланета впервые вышла в радиоэфир — учёные напрямую зарегистрировали её радиоизлучение 60 мин.
Учёные раскрыли неожиданно сложную водную историю раннего Марса 2 ч.
Alibaba представила самый мощный в Китае ИИ-ускоритель Zhenwu V900 — и пообещала ИИ-модели на 5–10 трлн параметров 2 ч.
TSMC не хочет отставать от Intel — опытное производство чипов по ангстремному техпроцессу A14 начнётся в первой половине 2027 года 2 ч.
РТК-ЦОД и «Базальт СПО» представили совместное решение для управления распределёнными ИТ-системами 2 ч.
VMware отказалась от развития решений для SmartNIC и DPU 4 ч.
Новая статья: Обзор ИБП Ippon Na+ II TAE 1000 с натрий-ионным аккумуляторами 12 ч.
Смартфон Vivo X500 дебютировал с Dimensity 9600M, камерами Zeiss и батареей на 7500 мА·ч 12 ч.