Kokkuvõtvalt: Alates 2008. aastast eksisteerinud use-after-free viga Linuxi SCTP koodis võimaldab saada juurõigusi ja põgeneda konteinerist ning see parandati alles 3. augustil kerneli versioonides 7.1.6, 6.18.42, 6.12.101 ja 6.6.148.
Tencenti teadlased kasutasid alates 2008. aastast eksisteerinud use-after-free viga Linuxi kerneli SCTP võrgukoodis, et pääseda konteinerist välja ja saada aluseks oleval hostil täielikud juurõigused. Ohus on kõik süsteemid, kus SCTP on kättesaadav ja kus töötab parandamata kernel.
Haavatavus asub Linuxi kerneli SCTP (Stream Control Transmission Protocol) rakenduses ja on teadete kohaselt eksisteerinud alates 2008. aastast. Tegemist on use-after-free veaga, mida kohalikud ründajad saavad ära kasutada, viidates uuesti juba vabastatud mälule ja käivitades selle kaudu koodi kõrgendatud õigustega. Tencenti turbeuurijad näitasid, et viga sobib mitte ainult kohalikuks õiguste tõstmiseks juurkasutaja tasemele, vaid võimaldab ka väljumist Linuxi konteinerist hostisüsteemi.
CISO-de jaoks on kõige olulisem konteinerist väljumise aspekt: konteineriseeritud keskkondades – näiteks Kubernetese klastrites või mitme rentnikuga platvormidel – peetakse kernelit mitme töökoormuse või rentniku vahel jagatud ründepinnaks. Haavatavus, mis murrab läbi konteinerite isolatsioonimehhanismist, õõnestab seega selle arhitektuuri üht keskset turvalubadust. Kuna viga on kernelis püsinud juba 18 aastat, tuleb eeldada, et mõjutatud on väga suur hulk tootmissüsteeme, kus kasutatakse vanemaid kerneli versioone – sõltumata sellest, kas SCTP-d aktiivselt kasutatakse või on protokoll lihtsalt kernelimoodulina laaditud ja jääb kättesaadavaks.
Parandus on juba avaldatud: stabiilsed kerneli versioonid 7.1.6, 6.18.42, 6.12.101 ja 6.6.148 sulgevad haavatavuse ning on saadaval alates 3. augustist. Operaatorid peaksid kontrollima, milline kerneli versioon on kasutusel nende infrastruktuuris – eelkõige konteineri hostides, pilveinstantsides ja füüsilistel serverites – ning uuendama mõnele nimetatud või uuemale versioonile. Kui kiire paikamine ei ole võimalik, on üleminekumeetmena soovitatav SCTP kernelimoodul deaktiveerida või piirata selle kättesaadavust tulemüürireeglitega, juhul kui SCTP-d oma töökeskkonnas ei vajata.
Allikas: thehackernews.com · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.