Lühidalt: Alates 2008. aastast eksisteerinud kasutamine-pärast-vabastamist viga Linuxi SCTP-koodis võimaldab administraatoriõiguste saamist ja konteinerist väljumist ning parandati alles 3. augustil kerneli versioonidega 7.1.6, 6.18.42, 6.12.101 ja 6.6.148.
Tencenti teadlased kasutasid alates 2008. aastast Linuxi kerneli SCTP-võrgukoodis eksisteerinud kasutamine-pärast-vabastamist haavatavust, et saada konteinerist väljudes täielikud administraatoriõigused aluseks olevas hostsüsteemis. Mõjutatud on kõik süsteemid, kus SCTP on ligipääsetav ja töötab parandamata kernel.
Haavatavus asub Linuxi kerneli SCTP (Stream Control Transmission Protocol) juurutuses ning teadaolevalt on see eksisteerinud alates 2008. aastast. Tegemist on kasutamine-pärast-vabastamist veaga, mida kohalikud ründajad saavad ära kasutada, et viidata pärast vabastamist uuesti mällu ja käivitada selle kaudu koodi kõrgendatud õigustega. Tencenti turvateadlased demonstreerisid, et viga sobib mitte ainult kohalike õiguste laiendamiseks administraatori tasemele, vaid võimaldab ka väljumist Linuxi konteinerist hostsüsteemi.
Ettevõtete infoturbejuhtide jaoks on kõige olulisem konteinerist pääsemise aspekt: konteineriseeritud keskkondades – näiteks Kubernetese klastrites või mitme kliendiga platvormidel – kujutab kernel endast erinevate töökoormuste või klientide vahel jagatud ründepinda. Haavatavus, mis murrab läbi konteinerite isolatsioonimehhanismist, õõnestab seega selle arhitektuuri üht kesksemat turvalubadust. Kuna viga on kernelis püsinud juba 18 aastat, tuleb eeldada, et mõjutatud on hulgaliselt tootmises olevaid süsteeme vanemate kerneli versioonidega, sõltumata sellest, kas SCTP-d aktiivselt kasutatakse või on protokoll lihtsalt kernelimoodulina laaditud ja ligipääsetav.
Parandus on juba avaldatud: stabiilsed kerneli versioonid 7.1.6, 6.18.42, 6.12.101 ja 6.6.148 sulgevad haavatavuse ning on saadaval alates 3. augustist. Haldajad peaksid kontrollima, milline kerneli versioon on nende infrastruktuuris kasutusel – eelkõige konteinerite hostides, pilveinstantsides ja füüsilistel serverites – ning uuendama ühele nimetatud või uuemale versioonile. Kui kiire paikamine ei ole võimalik, on üleminekumeetmena soovitatav deaktiveerida SCTP kernelimoodul või piirata selle ligipääsetavust tulemüürireeglitega, juhul kui SCTP-d oma tegevuses ei vajata.
Allikas: thehackernews.com · Avaldatud 7. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.