Cảnh báo Lỗ hổng Zero-Day Linux CVE-2026-53264 Nguy Hiểm

Cảnh báo Lỗ hổng Zero-Day Linux CVE-2026-53264 Nguy Hiểm

Một **lỗ hổng zero-day** nghiêm trọng trong Linux kernel, có khả năng leo thang đặc quyền cục bộ (LPE), đã được các nhà nghiên cứu bảo mật phát hiện.

Phát hiện này nêu bật vai trò ngày càng tăng của trí tuệ nhân tạo (AI) trong nghiên cứu lỗ hổng, cũng như những rủi ro bảo mật dai dẳng trong các hệ thống con kernel phức tạp.

Lỗ hổng này được theo dõi là **CVE-2026-53264**, ảnh hưởng đến hệ thống con lập lịch gói net/sched của Linux kernel.

Nó xuất phát từ một điều kiện use-after-free (UAF), cho phép kẻ tấn công cục bộ **chiếm quyền điều khiển** root trong các điều kiện runtime cụ thể.

Vai trò của AI trong khám phá lỗ hổng

Lỗ hổng **CVE-2026-53264** được xác định trong quá trình chuyển đổi từ phân tích các lỗ hổng 1-day đã biết sang săn lùng các lỗ hổng zero-day mới.

Các công cụ hỗ trợ AI đã được tận dụng để tăng tốc một số giai đoạn của quy trình nghiên cứu.

Điều này bao gồm phát hiện lỗi, tạo proof-of-concept (PoC) KASAN và tối ưu hóa thời gian race-condition.

Mặc dù AI đã cải thiện đáng kể tốc độ và chu kỳ lặp lại, phân tích thủ công vẫn rất cần thiết.

Đặc biệt là khi tinh chỉnh logic khai thác và xác thực tác động thực tế đến hệ thống.

Phân tích kỹ thuật **CVE-2026-53264**

Theo nghiên cứu được công bố, vấn đề cốt lõi của **CVE-2026-53264** bắt nguồn từ một race condition bên trong hàm tcf_idr_check_alloc().

Hàm này chịu trách nhiệm quản lý các hành động kiểm soát lưu lượng dùng chung bên trong hệ thống con net/sched.

Hệ thống con net/sched kiểm soát cách các gói tin được xếp hàng, lọc và truyền qua các giao diện mạng.

Cụ thể, mã dễ bị tấn công thực hiện tìm kiếm hành động dưới sự bảo vệ phía đọc (read-side protection) của Read-Copy-Update (RCU).

Trong khi đó, cùng một đối tượng có thể được giải phóng ở nơi khác mà không cần đợi một khoảng thời gian RCU grace period.

Sự không khớp khóa này tạo ra một khoảng thời gian hẹp, nơi một đối tượng hành động đã được giải phóng vẫn được tham chiếu.

Điều này dẫn đến một kịch bản use-after-free có thể khai thác được.

Cơ chế khai thác lỗ hổng

Cơ chế khai thác **CVE-2026-53264** tránh các tuyến netlink bị hạn chế RTM_NEWACTIONRTM_DELACTION.

Các tuyến này yêu cầu quyền quản trị mạng nâng cao (CAP_NET_ADMIN) trong không gian tên mạng ban đầu.

Thay vào đó, nó lạm dụng RTM_NEWTFILTERRTM_DELTFILTER, cho phép khai thác từ bên trong một user namespace không có đặc quyền.

Trong user namespace này, CAP_NET_ADMIN có sẵn cục bộ.

Do đó, việc khai thác thành công **CVE-2026-53264** phụ thuộc vào việc các user namespace không có đặc quyền được bật trên hệ thống máy chủ.

Nhà nghiên cứu đã kết hợp các loại queueing và filter cụ thể, bao gồm clsactflower.

Sự kết hợp này giúp bỏ qua các đường dẫn khóa có thể ngăn chặn việc thắng race condition.

Các rủi ro leo thang đặc quyền tương tự thường nhắm mục tiêu vào môi trường doanh nghiệp thông qua các lỗ hổng Linux kernel chưa được vá.

Kết quả thử nghiệm khai thác

Trong môi trường thử nghiệm, khai thác được tối ưu hóa cho cấu hình máy tính để bàn **CentOS Stream 9**.

Nó đã đạt được việc **chiếm quyền điều khiển** root đáng tin cậy trong các lần chạy lặp lại, đôi khi hoàn thành dưới **10 giây**.

Mặc dù việc khai thác yêu cầu các offset gadget cụ thể của kernel và điều chỉnh thời gian chính xác, những phát hiện này xác nhận rằng lỗ hổng là thực tế.

Nó có thể được vũ khí hóa chống lại các mục tiêu máy tính để bàn Linux thực tế.

Những cơ chế khai thác này phù hợp với các chiến thuật được thấy trong các vector leo thang đặc quyền cục bộ gần đây khác, nhắm mục tiêu vào các bản phân phối máy chủ và máy tính để bàn Linux.

Giải pháp và khuyến nghị

Lỗ hổng **CVE-2026-53264** đã được vá trong cây Linux kernel stable thông qua commit **5057e1aca011e51ef51498c940ef96f3d3e8a305**.

Các tổ chức đang chạy các workload Linux desktop hoặc server nên xem xét phiên bản kernel của họ.

Cần áp dụng các bản cập nhật của nhà cung cấp kịp thời và hạn chế các user namespace không có đặc quyền nếu khả thi.

Thông tin chi tiết về **CVE-2026-53264** có thể được tìm thấy trên CISA NVD: NVD – CVE-2026-53264.

Các tổ chức cần ưu tiên vá lỗi để khắc phục **CVE-2026-53264** và các lỗ hổng liên quan.

Các phát hiện bổ sung

Nỗ lực nghiên cứu cũng đã phát hiện ra các lỗi có thể khai thác khác trong kernel/events/core.c, bao gồm **CVE-2026-64300**.

Cùng với nhau, những khám phá này chứng minh rằng nghiên cứu lỗ hổng hỗ trợ AI đang tăng tốc phát hiện lỗi trong cơ sở hạ tầng mã nguồn mở cốt lõi.

Điều này khiến việc quản lý bản vá nhanh chóng trở nên quan trọng đối với an ninh doanh nghiệp.