LINUX.ORG.RU

Cve


7

1

Всего сообщений: 37

Уязвимости в Linux и FreeBSD, позволяющие получить root-доступ в системе

 , , , ,

Группа Безопасность

Несколько опасных проблем, позволяющих локальному пользователю получить права root, выявлены в ядре Linux:

  • CVE-2026-53361обращение к памяти после её освобождения в реализации сокетов AF_UNIX. В открытом доступе опубликован эксплоит, позволяющий выйти из изолированного контейнера. Работа эксплоита продемонстрирована в Ubuntu 24.04, RHEL 10 и Debian 13 с ядрами Linux 6.8, 6.12, 6.14 и 6.17. Проблема устранена в обновлениях ядра 7.1.0, 6.18.38, 6.12.95 и 6.6.144.
  • CVE-2026-72137 — двойное освобождение памяти в модуле nat_keepalive. Проблема проявляется начиная с ядра 6.11 и устранена в выпусках 7.2.0, 6.12.101, 6.18.40 и 7.1.5. В открытом доступе опубликован рабочий эксплоит, позволяющий получить права root в системе.
  • Уязвимости (CVE не назначен) в файловой системе eCryptfs, потенциально приводящие к выполнению кода на уровне ядра при обработке специально оформленных шифрованных файлов.
  • Уязвимость (CVE не назначен) в модуле ntfs3, позволяющая осуществить подстановку исполняемого файла с битом suid root при монтировании специально оформленного образа ФС (показан пример эксплуатации уязвимости для получения прав root при автомонтировании USB-накопителя).
  • Всего за август раскрыта информация о 1668 уязвимостях в ядре Linux.

( читать дальше... )

>>> Источник: OpenNET (opennet.ru)

dataman
()

В процессорах Loongson для Linux-систем обнаружили аппаратную утечку данных из L1-кеша

 , ,

В процессорах Loongson для Linux-систем обнаружили аппаратную утечку данных из L1-кеша
Группа Безопасность

Исследователи из немецкого Центра информационной безопасности имени Гельмгольца CISPA представили на конференции USENIX Security 2026 аппаратную уязвимость LoongLeak, обнаруженную в китайских процессорах Loongson 3A5000 и Loongson 3A6000. Непривилегированная программа может использовать её для извлечения оставшихся в кеше первого уровня данных других процессов, ядра операционной системы и гипервизора. Атака также возможна из контейнера или гостевой виртуальной машины.

Практическое значение уязвимости связано прежде всего с Linux и другим свободным ПО. Для LoongArch существует отдельный порт в основном ядре Linux, а Debian уже включил loong64 в число официальных архитектур с планом выпуска в составе Debian 14. Поддержку архитектуры также развивают другие Linux-дистрибутивы и проекты открытого системного ПО.

( читать дальше... )

>>> Источник (usenix.org)

unclestephen
()

Wireshark 4.6.8 и 4.4.18

 , ,

Группа Безопасность

12 августа состоялся выпуск Wireshark 4.6.8 и 4.4.18, корректирующих версий свободного анализатора сетевого трафика. Основным содержанием обновлений стали исправления безопасности: в актуальной ветке 4.6 закрыто 28 отдельных проблем, оформленных как бюллетени WNPA, а в поддерживаемую ветку 4.4 перенесены исправления для 25 из них. Разработчики отдельно отмечают, что необычно большое число найденных проблем связано с продолжающимся потоком отчётов об уязвимостях, подготовленных при помощи ИИ.

Большая часть обнаруженных ошибок позволяет вызвать аварийное завершение Wireshark или его вспомогательных компонентов при обработке специально подготовленного сетевого пакета либо файла с дампом трафика. Для ряда проблем достаточно убедить пользователя открыть вредоносный capture-файл, а некоторые могут быть вызваны непосредственно поступившим по сети некорректным пакетом. В опубликованных бюллетенях разработчики сообщают, что им неизвестно о практической эксплуатации этих уязвимостей. Например, такие сценарии описаны для RDP dissector, движка сборки фрагментированных пакетов и парсера pcapng.

В Wireshark 4.6.8 исправлены следующие группы проблем:

( читать дальше... )

>>> Источник (wireshark.org)

unclestephen
()

curl возобновляет приём отчётов об уязвимостях после месячного перерыва

 , , ,

Группа Безопасность

3 августа 2026 года, проект curl возобновляет приём сообщений об уязвимостях через платформу HackerOne. Форма должна открыться в 09:00 CEST, или 10:00 по московскому времени. Весь июль сопровождающие намеренно не принимали и не обрабатывали новые отчёты, объявив период отдыха под названием curl summer of bliss — «лето блаженства curl».

О временной остановке приёма отчётов ведущий разработчик curl Дэниел Стенберг объявил 15 июня. С 1 июля была отключена форма HackerOne, а сообщения, отправленные на адрес команды безопасности, также оставались без рассмотрения. Найденные в течение месяца проблемы исследователям предлагалось сохранить до августа. При этом обычные разделы GitHub для сообщений об ошибках и запросов на включение изменений продолжали работать. «Плохие парни, вероятно, не станут отдыхать. Но мы будем», — объяснил решение Стенберг.

( читать дальше... )

>>> Источник (haxx.se)

unclestephen
()

Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron

 , , ,

Разработчики Arch Linux вновь ограничили работу пользовательского репозитория AUR из-за распространения вредоносных пакетов. На фоне продолжающегося инцидента из проекта ушёл Мортен Линдеруд, известный под псевдонимом Foxboron, — разработчик Arch Linux, сопровождающий пакетов и участник команды безопасности. События произошли практически одновременно, однако подтверждений прямой связи между ними нет.

Новая кампания, по данным независимого расследования IFIN, началась 29 июля 2026 года с компрометации пакета openconnect-sso. Злоумышленники использовали в том числе механизм «усыновления» оставшихся без сопровождающего пакетов: после получения контроля в сборочные сценарии AUR добавлялись вредоносные файлы и команды. Уже 30 июля участник команды Arch Linux Робин Кандо объявил, что возможность усыновления пакетов временно отключена:

«Из-за текущего наплыва вредоносных усыновлений пакетов и последующих коммитов через AUR усыновление пакетов сейчас отключено, пока мы разбираемся с ситуацией».

( читать дальше... )

>>> Источник (archlinux.org)

unclestephen
()

В Xen исправлены 20 уязвимостей, часть из которых позволяет выйти из гостевой системы

 , , ,

Группа Безопасность

Проект Xen 28 июля 2026 года опубликовал сразу 13 бюллетеней безопасности, охватывающих 20 уязвимостей гипервизора и сопутствующих компонентов. Для двенадцати проблем не исключено нарушение изоляции виртуальной машины с получением доступа к хосту. Остальные ошибки позволяют вызвать отказ в обслуживании или раскрыть содержимое памяти.

Одной из наиболее серьёзных проблем стала XSA-508, связанная с загрузчиком pygrub. Разработчики признали, что безопасным может считаться только запуск pygrub в непривилегированном режиме: гостевая система, контролирующая образ диска, потенциально способна использовать ошибки библиотек файловых систем для получения прав средств создания домена, что в обычной конфигурации означает контроль над хостом. Проблема затрагивает все проверенные версии Xen начиная как минимум с 3.2. В качестве защиты предлагается включить bootloader_restrict, отказаться от pygrub или использовать только HVM- и PVH-гостевые системы.

( читать дальше... )

>>> Источник (xen.org)

unclestephen
()

В Samba исправлены уязвимости, позволяющие захватить домен Active Directory

 , ,

Группа Безопасность

Разработчики Samba опубликовали корректирующие выпуски Samba 4.24.5, 4.23.10 и 4.22.11. Обновления вышли 28 июля 2026 года и устраняют шесть уязвимостей в контроллере домена Active Directory, встроенном DNS-сервере, службе Kerberos и кластерном компоненте CTDB.

( читать дальше... )

>>> Источник (samba.org)

unclestephen
()

За 31 час разработчики Linux опубликовали 432 сообщения об уязвимостях ядра

 , , ,

Группа Безопасность

В списке рассылки linux-cve-announce за период с 09:09 19 июля до 16:27 20 июля 2026 года было опубликовано 432 сообщения об уязвимостях в ядре Linux. Записи получили отдельные идентификаторы CVE и появились в открытом архиве рассылки.

На необычно крупную партию объявлений обратил внимание специалист по безопасности Ян Шауманн. В сообщении для списка oss-security он отметил, что такой поток показывает практическую невозможность вручную оценивать и расставлять приоритеты для каждого отдельного исправления ядра. В качестве наиболее надёжного подхода он назвал регулярное обновление всего парка систем, признав, однако, что в реальной инфраструктуре это не всегда легко осуществить. Исходное обсуждение опубликовано на Openwall.

( читать дальше... )

>>> Источник (openwall.net)

unclestephen
()

В Linux раскрыта уязвимость GhostLock, позволяющая получить root-доступ

 , , , ,

Группа Безопасность

В ядре Linux раскрыта уязвимость CVE-2026-43499, получившая неофициальное название GhostLock. Проблема затрагивает код rtmutex и механизм futex с наследованием приоритета, а её эксплуатация может позволить локальному непривилегированному пользователю повысить права до root. По данным AlmaLinux, уязвимость также может использоваться из контейнера для выхода на хост, если система работает на не обновлённом ядре.

( читать дальше... )

>>> Источник (nist.gov)

unclestephen
()

libinput 1.31.3 с исправлением уязвимости, ведущей к выполнению кода от root

 ,

Группа Open Source

Опубликован корректирующий выпуск libinput 1.31.3 — библиотеки обработки устройств ввода, используемой современными Linux-десктопами в связке с Wayland-композиторами и X.Org. libinput отвечает за обнаружение устройств, обработку событий и абстракцию ввода: от мышей и тачпадов до графических планшетов. Проект распространяется под лицензией MIT.

Главное изменение выпуска — исправление уязвимости в udev-вспомогательной программе libinput-device-group. Проблема была связана с тем, что значение PHYS, полученное от устройства, попадало в вывод для udev в виде строки KEY=VALUE без достаточной очистки специальных символов. Вредоносное устройство, созданное через uinput или uhid, могло подставить в PHYS символ перевода строки, из-за чего udev воспринимал вывод как две отдельные переменные. В результате это могло привести к выполнению произвольного кода с правами root.

Уязвимость не является удалённой: атакующему нужен локальный доступ и возможность создать вредоносное uinput- или uhid-устройство. Обычно доступ к таким интерфейсам ограничен root, но риск появляется на системах с более широкими udev-правилами. В качестве примера упоминаются конфигурации, где доступ открывается обычным вошедшим в систему пользователям ради поддержки игровых контроллеров и Steam Input, например через пакет steam-devices или похожие правила.

Важное уточнение: ранее в новостях фигурировала версия libinput 1.31.2, но в официальном advisory исправленными версиями указаны libinput 1.31.3 и 1.30.4. Затронуты версии до 1.31.2 и 1.30.3 включительно; CVE на момент публикации ещё не был назначен.

Пользователям рекомендуется обновить системный пакет libinput через штатный менеджер пакетов дистрибутива. В Arch Linux пакет libinput 1.31.3-1 уже появился в репозитории Extra 4 июня 2026 года, в Debian версия 1.31.3-1 принята в unstable в тот же день.

>>> Источник (lore.freedesktop.org)

unclestephen
()

X.Org Server и XWayland получили срочные обновления безопасности

 , , ,

Группа Безопасность

Разработчики X.Org выпустили xorg-server 21.1.23 и XWayland 24.1.12, закрыв сразу девять уязвимостей в X.Org X Server и XWayland. Исправления опубликованы 2 июня 2026 года; в официальном каталоге X.Org уже доступны исходные архивы xorg-server-21.1.23 и xwayland-24.1.12.

Проблемы затрагивают как классический X.Org Server, так и XWayland — компонент, через который X11-приложения работают внутри Wayland-сеанса. Поэтому обновление важно не только для пользователей полноценного X11-сеанса, но и для тех, кто уже перешёл на Wayland, но продолжает запускать старые X11-приложения и игры.

CVE на момент раскрытия ещё не были назначены, поэтому в бюллетене уязвимости указаны через идентификаторы ZDI-CAN и описания проблем. Восемь ошибок переданы анонимным исследователем через TrendAI Zero Day Initiative, ещё одну обнаружил разработчик Red Hat и давний участник X.Org Питер Хаттерер.

( читать дальше... )

>>> Источник (seclists.org)

unclestephen
()

Обнародована LPE-уязвимость CIFSwitch в Linux CIFS/cifs-utils

 , cifswitch, ,

Группа Безопасность

Исследователь безопасности Asim Manizada раскрыл уязвимость CIFSwitch — локальное повышение привилегий в связке ядра Linux и пользовательского пакета cifs-utils. Проблема затрагивает путь обработки CIFS/SMB Kerberos/SPNEGO upcall, то есть механизм, через который CIFS-клиент ядра запрашивает у пользовательского helper’а данные для Kerberos-аутентификации при монтировании SMB-ресурсов. Описание опубликовано после истечения эмбарго linux-distros; идентификатор CVE на момент публикации ещё не был назначен.

Суть уязвимости в том, что непривилегированный пользователь мог вызвать request_key("cifs.spnego", ...) и передать поддельное описание ключа. В нормальном сценарии такую строку должен формировать сам CIFS-клиент ядра: в ней содержатся сведения о сервере, UID, credential UID, PID, цели upcall и других параметрах. Однако ядро не проверяло, что описание действительно пришло из CIFS-подсистемы, а cifs.upcall, запускаемый от root через стандартное правило request-key, доверял этим полям как данным, созданным ядром.

( читать дальше... )

>>> Источник (heyitsas.im)

unclestephen
()

IBM и Red Hat запускают Project Lightwell — коммерческую службу защиты open source с ИИ и 20 тысячами инженеров

 , , , ,

Группа Red Hat

IBM и Red Hat объявили о запуске инициативы Project Lightwell, в рамках которой компании намерены вложить 5 млрд долларов в защиту открытого программного обеспечения и цепочек поставки ПО. Проект представлен как «доверенный центр координации» для поиска, проверки и исправления уязвимостей в open source-компонентах, используемых корпоративными заказчиками.

Суть Project Lightwell — распространить привычную для Red Hat модель сопровождения корпоративного open source за пределы собственных продуктов. Если раньше компания тестировала, подписывала, поставляла и отправляла исправления upstream главным образом для компонентов своих платформ, то теперь этот подход хотят применить к более широкому набору зависимостей: независимым библиотекам, языковым toolchain, AI-фреймворкам и платформам потоковой обработки данных.

( читать дальше... )

>>> Источник (ibm.com)

unclestephen
()

Опубликован PoC для DirtyDecrypt — новой LPE-уязвимости в ядре Linux

 , dirtydecrypt, ,

Группа Безопасность

Опубликован proof-of-concept для уязвимости DirtyDecrypt, также известной как DirtyCBC, позволяющей локальному непривилегированному пользователю получить права root на некоторых системах Linux. Проблема находится в коде rxgk подсистемы RxRPC и связана с записью в page cache из-за отсутствующей проверки copy-on-write в функции rxgk_decrypt_skb(). О публикации PoC 18 мая 2026 года сообщило издание BleepingComputer; сам PoC размещён в репозитории команды V12.

( читать дальше... )

>>> Источник (bleepingcomputer.com)

unclestephen
()

Опасные уязвимости в GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix и ядре Linux

 ,

Группа Безопасность

За последние несколько дней были выявлены сразу несколько серьёзных уязвимостей, причём значительная их часть допускает удалённую эксплуатацию.

( читать дальше... )

>>> Источник: OpenNET (opennet.ru)

unclestephen
()

Уведомление о безопасности libinput

 , ,

Группа Безопасность

В библиотеке libinput обнаружено несколько уязвимостей:

  1. CVE-2026-35093: Выход за пределы песочницы в плагинах. Ошибка в загрузчике плагинов позволила загружать предварительно скомпилированный байт-код, который не проходит проверку во время выполнения и таким образом не ограничивается песочницей. Это создает возможность для атаки, позволяющей вредоносному плагину получить неограниченный доступ к системе, в зависимости от привилегий пользователя.

  2. CVE-2026-35094: Использование после освобождения памяти, ведущие к утечке конфиденциальной информации. Плагин, вызывающий функцию Lua __gc() оставляет «висячий» указатель в имени устройства, который можно вывести в лог. В зависимости от значения в ячейке памяти это может привести к раскрытию конфиденциальной информации.

Уязвимости затрагивают все дистрибутивы с libinput версии 1.30.0 и новее. Однако использование Lua-плагинов возможно только в том случае, если композитор загружает их. В данный момент это касается GNOME 50’s mutter, KWin (git) и Niri (git).
wlroots, sway и river не подвержены атаке.

Дистрибутивы Fedora 43 и 44 используют опцию -Dautoload-plugins, которая приводит к загрузке плагинов независимо от поддержки композитора. Arch, OpenSuSE, Ubuntu, Debian и NixOS не имеют этой опции и/или используют более старые версии libinput.

Затронутые версии: libinput 1.31.0, 1.30.[0-2]
Исправленные версии: libinput 1.31.1, 1.30.3

>>> Подробности (lore.freedesktop.org)

err
()

CVE-2025-68260: Первая уязвимость в коде Linux на Rust

 , ,

Группа Безопасность

Грег Кроа-Хартман анонсировал первую уязвимость с присвоенным CVE в части кода на Rust в Mainline-ядре.

Уязвимость обнаружена в коде подсистемы Binder, переписанном на Rust. Возможное состояние гонки в unsafe блоке может повредить указатели связанного списка и привести к краху ядра.

Уязвимость воспроизводится в ядре 6.18 при использовании нового, переписанного на Rust драйвера Binder.

>>> Оригинал новости на Phoronix (phoronix.com)

mittorn
()

Существованние организации MITRE поставлено под угрозу

 , mitre,

Существованние организации MITRE поставлено под угрозу
Группа Безопасность

Дальнейшее существование организации MITRE, деятельность которой связана с ведением базы данных уязвимостей CVE, а также списков видов уязвимостей CWE поставлено под угрозу. Министерство внутренней безопасности США не стало продлевать контракт с организацией в части финансирования работы по назначению идентификаторов уязвимостей. Кроме того, имеет место быть и общее сокращение финансирования, в результате которого только за этот месяц было уволено более 400 сотрудников. Если не будет найдено альтернативного решения по поддержанию деятельности программы, то уже сегодня может быть остановлено присвоение новых идентификаторов.

>>> https://www.opennet.ru/opennews/art.shtml?num=63085 (opennet.ru)

Alexandr_0503
()

Rsync 3.4.0

 ,

Группа Open Source

Обновлена утилита для синхронизации файлов Rsync с устранением 6 достаточно критичных уязвимостей. Для совершения атаки с применением некоторых их них достаточно анонимного подключения к серверу Rsync с доступом на чтение.

( читать дальше... )

>>> Подробности (github.com)

claire
()

Критическая уязвимость в Acronis Backup угрожает Linux-серверам

 , ,

Группа Безопасность

В сентябре 2024 года была выявлена критическая уязвимость CVE-2024-8767 (оценка 9.9 по CVSS), затрагивающая плагины Acronis Backup на платформах cPanel, WHM, Plesk и DirectAdmin, работающих на Linux. Проблема заключается в избыточных привилегиях, что позволяет злоумышленникам удалённо раскрывать и изменять конфиденциальные данные, а также выполнять несанкционированные операции. Уязвимость поражает сборки плагинов до 619 (cPanel), 555 (Plesk) и 147 (DirectAdmin). Важность обновления нельзя недооценивать: пользователи, не установившие патчи, рискуют полной компрометацией системы.

Эксперты по безопасности настоятельно рекомендуют обновить системы как можно скорее, особенно если плагины Acronis Backup используются для защиты критически важных данных.

>>> Подробности (nist.gov)

DjangoPyDev
()