В ядре Linux обнаружена уязвимость GhostLock (CVE-2026-43499), которая существовала незамеченной с 2011 года. Любой непривилегированный пользователь на сервере может получить полные права root — без пароля, без специальных настроек. Рабочий эксплоит уже опубликован. CVSS 7.8, высокий уровень опасности.

Что случилось

Уязвимость нашла команда Nebula Security с помощью автоматизированного инструмента VEGA — во время работы над многоступенчатой цепочкой атак. GhostLock стал её вторым звеном: первое звено даёт атакующему минимальный доступ к процессу (например, через уязвимый плагин WordPress или браузерный баг), а GhostLock превращает этот доступ в полный контроль над сервером.

Ошибка находится в механизме управления блокировками внутри ядра Linux. При определённой последовательности операций с потоками ядро очищает память не того процесса, оставляя «висячий» указатель на уже освобождённую область. Публичный эксплоит использует это, чтобы записать нужные данные в эту область и получить root. Надёжность эксплоита в тестах Nebula Security — около 97%.

Для уязвимости есть связанный патч, отслеживаемый как отдельная CVE-2026-53166. Оба исправления нужны одновременно — одного недостаточно для полной защиты.

Насколько опасно

  • Затронуты все дистрибутивы Linux с 2011 года — уязвимый код присутствует в ядре по умолчанию на Ubuntu, Debian, RHEL, CentOS, AlmaLinux, Fedora, SUSE и остальных дистрибутивах.
  • Работает через контейнеры. Атака достигает уязвимого места в ядре даже из Docker-контейнера, если runtime не блокирует соответствующие системные вызовы. Это означает возможность побега из контейнера на хост.
  • Для хостеров — худший сценарий: скомпрометированный сайт на shared-сервере, взломанный WordPress-плагин или один хакнутый аккаунт могут за секунды дать атакующему root на всём физическом сервере — и доступ ко всем остальным клиентам на нём.
  • Практической временной меры нет. Функция, в которой сидит баг, используется стандартными блокировками glibc и не может быть отключена без нарушения работы обычных программ.
  • Рабочий эксплоит уже публичен. Эксплуатации в открытых источниках пока не зафиксировано, но при наличии надёжного публичного кода окно до появления реальных атак может быть очень коротким.

Как исправить

Единственное надёжное решение — обновить ядро. Патч включён в апстримные версии ядра начиная с 7.1.3, а дистрибутивы выпускают обновления по мере готовности.

Статус на момент публикации:

  • AlmaLinux 8, 9, 10 — патч доступен в тестовом репозитории.
  • CloudLinux 9 и 10 — патч доступен через KernelCare livepatch (обновление без перезагрузки); остальные ветки в процессе.
  • Debian 13 — обновление выпущено; более ранние версии в процессе.
  • RHEL 9 — обновление выпущено; EL7 и EL8 в процессе.
  • Ubuntu, SUSE, Fedora — обновления в процессе выпуска.

Важно: после установки пакета с обновлением сервер необходимо перезагрузить — иначе старое уязвимое ядро продолжает работать. Проверить текущую версию ядра: uname -r. Если используется KernelCare livepatch, перезагрузка не нужна.

Также убедитесь, что патч содержит оба исправления: основной коммит для CVE-2026-43499 и дополнительный для CVE-2026-53166. Наличие только одного из них не закрывает уязвимость полностью.

← Ко всем новостям