En atten år gammel feil i Linux-kjernen gir vanlige brukere root-tilgang
Tencent Zhuque Lab offentliggjorde 6. august en sårbarhet i nettverksdelen av Linux-kjernen, med nummeret CVE-2026-64564 og navnet SCTPhantom. Feilen ligger i protokollen SCTP, og lar en bruker uten særlige rettigheter skaffe seg root-tilgang på maskinen. Ifølge finnerne kom feilen inn i kjernen med versjon 2.6.25 i 2008. Rettede stabile kjerner ble sluppet 3. august, i versjonene 7.1.6, 6.18.42, 6.12.101 og 6.6.148. Tencent oppgir alvorlighetsgraden til 8,5 etter CVSS 4.0, mens NVD ikke har satt noen score.
Hva som skjer teknisk
SCTP er en transportprotokoll ved siden av TCP, og den har en egenskap TCP mangler. En forbindelse kan bruke flere IP-adresser samtidig, og adressene kan endres mens forbindelsen står. Endringene sendes som meldinger av typen ASCONF, der en part ber om at en adresse legges til eller fjernes. Kjernen holder styr på hver adresse i en egen struktur, kalt en transport, og forbindelsen har i tillegg egne pekere til den primære og den aktive stien. Det er samspillet mellom disse pekerne og opprydningen etter en fjernet adresse som svikter.
Feilen er en identitetsforveksling. Kjernen kontrollerer en fjerningsforespørsel mot avsenderadressen i selve pakken, men den handler på den transporten meldingen ble slått opp mot, og de to trenger ikke være den samme. Tencent viser en rekkefølge der fjerning av den ene adressen passerer kontrollen og frigjør transporten, mens en påfølgende fjerning med jokeradressen 0.0.0.0 tar i bruk den lagrede pekeren til det som nettopp ble frigjort. Senere operasjoner på forbindelsen følger da en peker uten gyldig mål, og det er dette hullet som utnyttes. Angrepet forutsetter at SCTP-modulen er lastet, at angriperen har en konto på maskinen, og at to innstillinger settes på angriperens egen socket. Finnerne understreker at ingen globale systeminnstillinger må endres, og at rømming ut av en container ikke krever CAP_NET_ADMIN eller CAP_SYS_ADMIN.
Hva det betyr for deg som drifter Linux-servere
Slik vi ser det, er denne saken mest alvorlig for deg som deler en maskin med andre. En sårbarhet som løfter en vanlig bruker til root, gjør skillet mellom to arbeidslaster på samme vert til en tynn strek. Tencent demonstrerte root-tilgang på Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 og OpenCloudOS. Står noen av disse i produksjon hos deg, er dette din sak.
Den enkleste demningen du kan bygge, er ikke oppdateringen, men modulen. SCTP er ikke en protokoll de fleste tar aktivt i bruk, og en kjerne som ikke laster modulen, kan ikke nås av dette angrepet. Blokkerer du lasting av moduler ingen bruker, virker det også neste gang det dukker opp en feil i en protokoll ingen visste at maskinen støttet. Det finnes ifølge The Hacker News ingen offentlig utnyttelseskode ennå. Saken stod heller ikke i CISAs oversikt over utnyttede sårbarheter da artikkelen ble skrevet.
Berigo anbefaler
- Oppdater til en rettet kjerne, altså 7.1.6, 6.18.42, 6.12.101 eller 6.6.148, eller til leverandørens tilsvarende utgave.
- Kontroller om SCTP-modulen er lastet på maskinene deres, og blokker lasting der protokollen ikke brukes.
- Prioriter verter med flere brukere eller containere, siden det er der løftet fra vanlig bruker til root betyr mest.
- Be driftsleverandøren bekrefte skriftlig hvilke kjerneversjoner som kjører, og når de sist ble oppdatert.
- Husk at RHEL 9 og Rocky Linux 9 kjører en egen leverandørkjerne, og følg leverandørens eget varsel for den.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt