Lỗ hổng CVE nghiêm trọng: 4 lỗi nhân Linux cho phép chiếm Root

Lỗ hổng CVE nghiêm trọng: 4 lỗi nhân Linux cho phép chiếm Root
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Bốn lỗ hổng mới được công bố trong nhân Linux có thể dẫn đến leo thang đặc quyền

Bốn lỗ hổng bảo mật mới được phát hiện trong nhân Linux, có khả năng cho phép kẻ tấn công cục bộ làm hỏng bộ nhớ nhân và leo thang đặc quyền lên root trên các hệ thống bị ảnh hưởng. Các lỗ hổng này đã được khắc phục trong các bản cập nhật mới nhất của nhân.

Các lỗ hổng này, được đặt tên là DirtyAH6, TUNderflow, PPPoEject và DiagSpill, ảnh hưởng đến các thành phần xử lý mạng đã có từ lâu và hiện đã nhận được các bản sửa lỗi ở tầng upstream. Chúng được theo dõi với các định danh CVE tương ứng là CVE-2026-80844, CVE-2026-81000, CVE-2026-68121CVE-2026-74469.

Chi tiết về từng lỗ hổng

DirtyAH6 (CVE-2026-80844)

DirtyAH6 ảnh hưởng đến quá trình xử lý IPv6 Authentication Header (AH) trong mã IPsec/XFRM của Linux. Lỗi xảy ra khi nhân xử lý các giá trị routing-header IPv6 bị định dạng sai mà không xác thực đúng trường segments_left. Điều này có thể làm con trỏ nội bộ di chuyển ra ngoài vùng bộ nhớ được chỉ định, dẫn đến thao tác bộ nhớ ngoài phạm vi.

Lỗ hổng này chủ yếu là vấn đề leo thang đặc quyền cục bộ. Tuy nhiên, các hệ thống đóng vai trò là bộ định tuyến hoặc cổng IPv6 sử dụng AH ở chế độ truyền tải có thể đối mặt với nguy cơ từ chối dịch vụ từ xa trong các điều kiện hẹp. Một nhà nghiên cứu đã chứng minh quyền truy cập root từ xa trong môi trường phòng thí nghiệm với kỹ thuật điều chỉnh bộ nhớ, mặc dù việc đạt được điều này chỉ qua tấn công từ xa được mô tả là rất khó khăn.

TUNderflow (CVE-2026-81000)

TUNderflow tồn tại trong hệ thống con thiết bị mạng ảo TUN/TAP. Một người dùng cục bộ độc hại có thể lợi dụng các giá trị receive-headroom quá khổ được truyền qua các cấu hình thiết bị mạng cụ thể, bao gồm cả các đường dẫn Open vSwitch. Lỗi này gây ra hiện tượng tràn số nguyên (integer underflow) trong quá trình cấp phát bộ đệm socket, có khả năng đặt dữ liệu gói tin ra ngoài vùng bộ nhớ được cấp phát và cho phép đọc/ghi ngoài phạm vi.

PPPoEject (CVE-2026-68121)

PPPoEject là một lỗi sử dụng sau khi giải phóng (use-after-free) trong triển khai Point-to-Point Protocol over Ethernet (PPPoE) của Linux. Hàm pppoe_sendmsg() giữ một con trỏ tới tiêu đề PPPoE trong khi gọi một hàm xử lý tiêu đề thiết bị ở cấp thấp hơn. Cuộc gọi lại này có thể cấp phát lại bộ đệm socket và vô hiệu hóa con trỏ ban đầu. Các thao tác ghi sau đó thông qua con trỏ lỗi thời có thể làm hỏng bộ nhớ nhân đã được giải phóng.

Bản vá upstream đã tải lại con trỏ tiêu đề sau khi tạo tiêu đề thiết bị. Các quản trị viên nên cập nhật lên phiên bản nhân chứa tất cả bốn bản sửa lỗi. Các phiên bản ổn định đầu tiên khắc phục bộ đầy đủ là Linux 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 và 7.2.4.

DiagSpill (CVE-2026-74469)

DiagSpill ảnh hưởng đến báo cáo chẩn đoán SCTP thông qua sock_diag. Một liên kết SCTP có thể chứa tới 65.536 bản truyền ngang hàng (peer transports), trong khi bộ đếm liên quan chỉ có 16 bit. Khi bộ đếm đạt đến giới hạn, nó sẽ quay về 0, khiến mã chẩn đoán dự trữ không đủ dung lượng trước khi sao chép thông tin ngang hàng. Việc ghi đè kết quả có thể mở rộng ra ngoài bộ đệm phản hồi Netlink dự kiến.

Không giống như ba vấn đề đầu tiên, DiagSpill không yêu cầu không gian tên người dùng không có đặc quyền hoặc các khả năng Linux đặc biệt khi hỗ trợ SCTP và sctp_diag có sẵn. Các điều kiện gây sự cố từ xa cũng có thể tồn tại nếu các tính năng cấu hình địa chỉ SCTP được bật, tuy nhiên, các tính năng đó bị tắt theo mặc định.

Khắc phục và khuyến nghị

Nhà nghiên cứu Asim Viladi Oglu Manizada đã báo cáo các vấn đề này cho nhóm bảo mật nhân Linux vào giữa tháng 7. Các bản vá đã được phát hành thông qua tiết lộ phối hợp và hiện có sẵn trên các nhánh nhân ổn định được hỗ trợ. Quản trị viên nên nâng cấp lên phiên bản nhân chứa tất cả bốn bản sửa lỗi.

Trong trường hợp không thể vá lỗi ngay lập tức, các tổ chức nên hạn chế sử dụng các không gian tên người dùng không có đặc quyền và vô hiệu hóa các chức năng AH6, TUN/TAP, PPPoE, SCTP hoặc sctp_diag không sử dụng. Tuy nhiên, việc tắt không gian tên người dùng không giảm thiểu được DiagSpill và không thay thế cho việc áp dụng các bản cập nhật nhân từ nhà cung cấp. Tìm hiểu thêm về các lỗ hổng CVE mới nhất có thể giúp nâng cao khả năng phòng vệ của hệ thống.

Thông tin chi tiết về các lỗ hổng này và các bản sửa lỗi có thể được tìm thấy trên các nguồn tin bảo mật uy tín như NVD.