Mythos ее не заметил: новая уязвимость ядра Linux Bad Epoll предоставляет root-права root любому локальному пользователю
Новая уязвимость ядра Linux Bad Epoll, которую не смог обнаружить даже ИИ Cloude Mythos от Anthropic, предоставляет любому локальному пользователю права root.
Что представляет собой новая уязвимость ядра Linux Bad Epoll
Отмечается, что уязвимы даже системы на Android. Интересно, что Mythos проанализировал именно этот фрагмент кода, обнаружил похожую уязвимость, а эту не заметил. В итоге её обнаружили люди. Уже доступно соответствующее обновление безопасности.
В частности, исследователь в области кибербезопасности Джеон Чон обнаружил уязвимость в ядре Linux, которая предоставляет обычному пользователю полный контроль над системой. Уязвимость под названием Bad Epoll официально затрагивает настольные ПК, серверы и платформы на базе Android.
Уязвимость скрыта в подсистеме epoll — это ключевая функция, позволяющая программам одновременно отслеживать большое количество файлов и сетевых соединений. Серверы, сетевые службы и браузеры постоянно используют её, и отключить её невозможно.
Bad Epoll — ошибка использования памяти после освобождения, то есть два потока ядра одновременно очищают один и тот же внутренний объект. Один освобождает память, в то время как другой всё ещё использует её для записи данных. Этот кратковременный конфликт позволяет манипулировать памятью ядра и повышать привилегии с обычной учетной записи до root.
Окно, в котором конфликтуют два пути, имеет ширину всего в 6 машинных инструкций. Уязвимость расширяет это окно и продолжает попытки, не вызывая сбоев, пока не получит права root. Вероятность составляла 99% на всех протестированных системах.
Кроме того, две детали делали эту уязвимость более серьёзной, чем обычные ошибки ядра. По словам Джеона Чона, Bad Epoll можно активировать из “песочницы” рендерера Chrome. Кроме того, она распространяется на Android, что крайне редко встречается среди уязвимостей ядра Linux.
Почему Mythos не обнаружил эту уязвимость
Проблемы оказались связанными с изменением кода, внесёнными в 2023 году. Изменения коснулись всего 2500 строк кода epoll. Mythos обнаружил первую проблему, а именно конфликт двух ветвей ядра, сообщив о ней как о CVE-2026-43074, однако пропустил уязвимость Bad Epoll.
Джеон Чон отмечает, что временной интервал настолько мал, что точную последовательность трудно выявить даже при анализе кода. После устранения первой ошибки Bad Epoll обычно переставал запускать детектор ошибок памяти KASAN, оставляя модель без трассировки во время выполнения.
Это обнаружило проблему, заключающуюся в том, что ИИ способен определять сложные ошибки в ядре, однако по-прежнему может допускать ошибки при выявлении тонких конфликтных состояний. Уязвимость затрагивает версии ядра, начиная с 6.4. Более старые системы на базе Linux 6.1, включая некоторые устройства Android, такие как Pixel 8, не уязвимы для Bad Epoll.
Исследователь отмечает, что исправление для Android все еще находится в разработке. Утешает то, что пока не зафиксировано ни одной атаки с использованием этой уязвимости. Единственный рабочий код — это концептуальное доказательство из программы kernelCTF в Google. Для использования уязвимости злоумышленникам необходим локальный доступ, поскольку её невозможно активировать удалённо.
Пользователям, устанавливающим патчи вручную, необходимо применить коммит a6dc643c6931 из основного репозитория. Всем остальным следует дождаться обновлений своих дистрибутивов и сразу же их установить.
Источник: Linux-Kernel; Jaeyoung Chung; NotebookCheck

