Исследователь STAR Labs показал рабочий эксплойт для CVE-2026-53264, который на протестированной сборке CentOS Stream 9 поднимает обычного локального пользователя до root. История важна не только из-за самой уязвимости с оценкой 7,8 по CVSS: автор прямо пишет, что ИИ помог ему быстрее найти баг, собрать KASAN-проверку и довести гонку до стабильной эксплуатации.
Для русскоязычных команд вывод приземлённый: окно между публикацией бага и появлением пригодного proof-of-concept продолжает сжиматься. Особенно там, где Linux используют в CI/CD, контейнерных хостах, VDI и других средах с локальными пользователями.
Уязвимость живёт в подсистеме traffic control
CVE-2026-53264 затрагивает подсистему network traffic control в ядре Linux. Речь не о удалённом выполнении кода: злоумышленнику сначала нужен доступ к машине, а уже потом он может попытаться повысить привилегии. По описанию CVE и разбору STAR Labs, проблема возникает при конкурентных операциях RTM_NEWTFILTER и RTM_DELTFILTER, когда один поток успевает обратиться к объекту action после его освобождения. Это классический use-after-free, но в системном коде такие ошибки быстро превращаются из «краша в теории» в root на практике.
Исследователь Ли Цзяцзе из STAR Labs не утверждает, что модель «взломала Linux сама». Наоборот: в первоисточнике он пишет, что ИИ помог ускорить несколько этапов работы, но с рассуждением у модели оставались слепые зоны, а ключевые инженерные решения всё равно принимал человек. Важная оговорка, потому что громкий тезис про «ИИ нашёл 0-day» без деталей легко превращается в рекламный шум.
Эксплойт не универсальный, но это плохая новость не отменяет
Опубликованный код не работает на любом сервере «из коробки». Для успешной эксплуатации нужны включённые unprivileged user namespaces, опции ядра CONFIG_NET_ACT_GACT и CONFIG_NET_CLS_FLOWER, а также ROP-цепочка с жёстко заданными смещениями под конкретную сборку ядра. В тестах автора эксплойт на его ноутбуке с CentOS Stream 9 срабатывал в 10 из 10 запусков, а получение root занимало от 9 до 111 секунд.
Но именно здесь и начинается практическая часть для защитников. Порог входа уже ниже: исходники опубликованы, логика эксплуатации расписана подробно, а часть рутинной работы, похоже, всё чаще можно переложить на модель. Для shared-хостов, учебных стендов, контейнерных платформ и внутренних Linux-ферм это означает простую вещь: локальные баги стареют хуже, чем ещё пару лет назад.
Исправления вышли в нескольких ветках ядра
По данным CVE/NVD, upstream-исправление вошло в Linux 7.1-rc7, а в стабильных ветках фиксы появились в версиях 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 и 7.0.13. Уязвимыми считаются ветки, начиная с Linux 4.14, но для дистрибутивов важен не только номер upstream-ядра, а реальный пакет с бэкпортами.
Это знакомая история для корпоративной инфраструктуры в России и СНГ: администратор видит «старое» ядро и решает, что патча нет, хотя дистрибутив уже всё починил. Или наоборот. Поэтому проверять нужно не абстрактную версию Linux, а статус конкретного пакета в Debian, Ubuntu, RHEL-совместимых системах и коммерческих сборках.
Для рынка это сигнал о новой скорости offensive security
Главная новость здесь не в романтике вокруг ИИ, а в темпе. Если модель помогает быстрее пройти путь от идеи до рабочего локального эксплойта, у команд безопасности остаётся меньше времени между раскрытием уязвимости и появлением пригодного кода в открытом доступе. Для SRE, DevSecOps и владельцев Linux-парка это аргумент жёстче приоритизировать локальные повышения привилегий, особенно в средах с namespaces и контейнерами.
Следующий логичный шаг теперь не в дискуссии о том, «умеет ли ИИ взламывать», а в том, как быстро вендоры и инфраструктурные команды научатся закрывать такие баги раньше, чем они превращаются в удобный учебник для атакующего. Первоисточник: ; дополнительный обзор: .