КИБЕРБЕЗОПАСНОСТЬ

Bad Epoll: новая уязвимость Linux дает root без привилегий

CVE-2026-46242 в ядре Linux позволяет обычному пользователю получить root; под ударом десктопы, серверы и Android, патч уже выпущен.

✍️ Редакция iTech News | 04.07.2026 | ⏱ 4 мин | Источник: The Hacker News
🔑

Уязвимость Bad Epoll с идентификатором CVE-2026-46242 позволяет непривилегированному пользователю получить root на машинах с Linux 6.4 и новее. Для русскоязычной IT-аудитории это история не только про срочные патчи: баг задевает и серверы, и рабочие станции, и Android, а отключить проблемный механизм просто нельзя.

О проблеме сообщает The Hacker News. Ошибку нашел исследователь Jaeyoung Chung, который не ограничился разбором кода, а собрал рабочий эксплойт. Речь идет о подсистеме epoll, стандартном механизме Linux для отслеживания множества файловых дескрипторов и сетевых соединений. На нем держатся серверные приложения, браузеры, сетевые сервисы и часть повседневной инфраструктуры, так что совет «временно выключите функцию» здесь не работает по определению.

Технически уязвимость Bad Epoll относится к классу use-after-free. Внутри ядра два пути очистки почти одновременно добираются до одного и того же объекта: один освобождает память, пока второй еще пытается в нее писать. В результате появляется окно для повреждения памяти ядра и последующего повышения привилегий до root. Проблема в том, что окно очень узкое, около шести машинных инструкций, поэтому случайно попасть в него почти нереально. Chung, по его словам, расширил это окно и построил схему повторных попыток без падения системы, доведя успешность атаки на протестированных конфигурациях примерно до 99%.

На практике это делает баг заметно неприятнее обычной локальной эскалации. Исследователь утверждает, что триггерить ошибку можно даже из sandbox-процесса рендерера Chrome, а это уже уровень, который отсекает многие другие уязвимости ядра. Вторая неприятная деталь: баг затрагивает Android, хотя далеко не каждая Linux-уязвимость в повышении привилегий до него добирается. Полноценный Android-эксплойт, как указано в материале, еще в разработке, но сам вектор уже обозначен. При этом признаков массовой эксплуатации пока нет: на момент публикации CVE-2026-46242 не фигурировала в каталоге CISA Known Exploited Vulnerabilities, а доступный рабочий код существует в виде proof-of-concept для программы Google kernelCTF.

У этой истории есть еще один слой, из-за которого новость наверняка будут разбирать не только команды безопасности, но и люди, следящие за AI-assisted security research. Bad Epoll живет в том же небольшом участке кода epoll, где модель Mythos от Anthropic ранее нашла другую уязвимость, позже получившую идентификатор CVE-2026-43074. По словам Chung, обе проблемы уходят корнями в одно изменение кода, внесенное в 2023 году. Ирония в том, что ИИ поймал первую ошибку, но пропустил соседнюю. Сам исследователь предлагает два осторожных объяснения: слишком трудно мысленно восстановить точную последовательность событий при настолько узком race window, а после закрытия первой дыры Bad Epoll обычно не засвечивается даже через KASAN, основной детектор ошибок памяти в ядре Linux. То есть в рантайме баг ведет себя достаточно тихо, чтобы его было удобно не заметить.

Для индустрии это плохой, но полезный сигнал. За последние месяцы вокруг Linux уже накопился плотный список опасных локальных эскалаций: в статье упоминаются Copy Fail, Dirty Frag chain, Fragnesia, DirtyClone и pedit COW. Многие из них строились на записи в page cache и были детерминированными, то есть без гонки за таймингом, что делало эксплуатацию особенно надежной. Уязвимость Bad Epoll из другой, старой школы: это race condition, которую еще нужно выиграть. Но если исследователю удается поднять вероятность успеха почти до 99%, разница между «теоретически сложно» и «операционно применимо» быстро исчезает. Для владельцев Linux-инфраструктуры это означает простую вещь: не стоит успокаивать себя тем, что гонки якобы слишком хрупкие для реальной атаки.

С практической стороны рекомендации короткие. Обходного пути нет, потому что epoll нельзя выключить без поломки нормальной работы системы. Исправление уже опубликовано upstream в коммите a6dc643c6931, дальше вопрос к тому, как быстро дистрибутивы и вендоры донесут бэкпорты до пользователей. Под ударом оказываются ядра ветки 6.4 и новее, если патч еще не включен. Более старые 6.1-based сборки, включая некоторые устройства вроде Pixel 8, этой конкретной проблемой не затронуты, потому что баг появился позже, вместе с изменением кода epoll. Для разработчиков платформ и DevOps-команд это означает необходимость сверить не только номер версии дистрибутива, но и фактический набор backport-исправлений в ядре. Для Android-вендоров картина еще жестче: даже если рабочий мобильный эксплойт не опубликован, окно между disclosure и адаптацией под конкретные устройства обычно не бывает комфортным.

История с Bad Epoll неприятна еще и тем, что хорошо показывает пределы нынешнего AI-хайпа в безопасности. Да, модели уже умеют находить тяжелые баги в ядрах и сетевых стеках, и это не рекламный слоган, а реальная инженерная польза. Но соседняя ошибка в тех же строках кода все равно может остаться для человека. Похоже, главный тренд на ближайшее время будет не про «ИИ заменил ресерчера», а про более прозаичную схему: ИИ ускоряет поиск, люди дожимают сложные случаи, а бизнес потом экстренно проверяет, успел ли поставить патчи. Детали и технический разбор можно посмотреть в материале The Hacker News.

Поделиться: Telegram X LinkedIn