Lỗ hổng CVE nghiêm trọng trong Linux: Cần cập nhật bản vá khẩn cấp

Lỗ hổng CVE nghiêm trọng trong Linux: Cần cập nhật bản vá khẩn cấp
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một lỗ hổng mới trong nhân Linux, được gọi là ZcopyReaper, cho phép kẻ tấn công cục bộ không có đặc quyền leo thang đặc quyền và có khả năng chiếm quyền điều khiển ở cấp độ root. Đây là một lỗ hổng CVE nghiêm trọng với khả năng khai thác thực tế.

Lỗ hổng ZcopyReaper trong Nhân Linux

Theo dõi dưới định danh CVE-2026-43502, lỗ hổng này đã được các nhà nghiên cứu bảo mật tại NebuSec trình diễn thông qua một exploit có tên ZcopyReaper. Lỗ hổng này ảnh hưởng đến đường dẫn gửi dữ liệu không theo vùng nhớ (zero-copy send path) của Reliable Datagram Sockets (RDS) và đã tồn tại trong nhân Linux kể từ phiên bản 4.17.

Lỗ hổng bắt nguồn từ việc dọn dẹp bộ nhớ không chính xác khi một thao tác gửi dữ liệu zero-copy của RDS thất bại sau khi các trang người dùng (user-space pages) đã được ghim (pinned) nhưng trước khi thông điệp tương ứng được đính kèm vào socket gửi.

Đường dẫn xử lý lỗi (purge path) bị ảnh hưởng xác định phương pháp làm sạch dựa trên sự liên kết của thông điệp với socket. Tuy nhiên, quyền sở hữu zero-copy lẽ ra phải được xác định bởi sự hiện diện của cấu trúc op_mmp_znotifier.

Hậu quả là một thông điệp chưa vào hàng đợi socket có thể được dọn dẹp như thể nó chứa các trang dữ liệu thông thường. Lỗi quản lý vòng đời này có thể làm hỏng bộ nhớ nhân và tạo điều kiện cho việc leo thang đặc quyền cục bộ. Đây là một mối đe dọa cần được quan tâm.

Trình diễn và Tác động

NebuSec đã thành công trình diễn ZcopyReaper trên một cài đặt openSUSE chạy nhân phiên bản 6.4.0-150600.23.100. Chi tiết kỹ thuật được công bố trên Openwall cho thấy vấn đề này có ý nghĩa bảo mật thực tế vượt ra ngoài tấn công từ chối dịch vụ (Denial-of-Service).

Việc khai thác không yêu cầu các quyền Linux (Linux capabilities) hoặc quyền truy cập vào không gian tên người dùng không có đặc quyền (unprivileged user namespaces). Do đó, việc vô hiệu hóa tạo không gian tên người dùng không có đặc quyền sẽ không ngăn chặn được cuộc tấn công đã được trình diễn, một chi tiết quan trọng đối với các tổ chức dựa vào hạn chế không gian tên như một phần chiến lược tăng cường bảo mật cho Linux của họ.

Yêu cầu Cấu hình và Kỹ thuật

Một hệ thống bị ảnh hưởng cần phải bật cấu hình CONFIG_INETCONFIG_AIO, cùng với CONFIG_RDSCONFIG_RDS_TCP được biên dịch vào nhân hoặc có sẵn dưới dạng các module có thể tải.

Khi hỗ trợ RDS là dạng module, các module rds.ko và rds_tcp.ko phải được tải sẵn hoặc có thể truy cập thông qua cơ chế tải module tự động để kẻ tấn công có thể đạt đến đường dẫn mã bị ảnh hưởng.

Khắc phục Lỗ hổng ZcopyReaper

Bản sửa lỗi upstream đã thay đổi hàm rds_message_purge() để nó thu thập op_mmp_znotifier trước khi thực hiện làm sạch và sử dụng bộ thông báo đó để xác định quyền sở hữu zero-copy.

Nếu thông điệp chưa đến hàng đợi socket, mã đã sửa sẽ trực tiếp điều chỉnh việc đếm trang đã ghim và giải phóng bộ thông báo trước khi giải phóng các trang dữ liệu, bảo toàn đường dẫn hoàn thành bình thường cho các thông điệp đã được liên kết với một socket.

Lỗ hổng đã được khắc phục thông qua commit upstream 44b550d88b26. Phiên bản Linux 7.1-rc3 được xác định là bản phát hành mainline đầu tiên chứa bản sửa lỗi này. Việc cập nhật bản vá là cần thiết.

Các bản phân phối ổn định cũng đã bắt đầu backport bản vá. Ubuntu liệt kê các bản sửa lỗi cho các nhân được hỗ trợ bao gồm 7.0.0-28, 6.8.0-136 và 5.15.0-186, trong khi Debian ghi nhận các gói đã được sửa trên nhiều nhánh được duy trì. Đây là các hành động bảo vệ và vá lỗi quan trọng.

Các Bước Thực Hiện và Cảnh Báo

NebuSec cho biết quy trình tạo exploit tự động của họ cũng đã xác nhận khả năng khai thác và tạo ra các exploit công khai cho 20 lỗ hổng nhân Linux bổ sung. Thông tin này có sẵn thông qua kho lưu trữ nghiên cứu bảo mật CyberMeowfia của công ty, làm tăng tính cấp bách cho quản trị viên phải xem xét các môi trường bị ảnh hưởng.

Quản trị viên Linux nên cài đặt các bản cập nhật nhân do nhà cung cấp cung cấp, khởi động lại hệ thống vào nhân đã được vá lỗi và xác minh phiên bản đang chạy sau đó. Nếu việc vá lỗi ngay lập tức không khả thi, các bộ phận phòng thủ nên xác định xem RDS và RDS-over-TCP có thực sự cần thiết hay không và ngăn chặn việc tải các module không cần thiết. Việc chỉ vô hiệu hóa không gian tên người dùng sẽ không phải là biện pháp giảm thiểu hiệu quả đối với ZcopyReaper.

Để tìm hiểu thêm về các lỗ hổng bảo mật, vui lòng tham khảo các nguồn tin cậy như CISA hoặc NVD.