КИБЕРБЕЗОПАСНОСТЬ

Уязвимость в Linux pedit COW позволяет получить root-доступ локально

Уязвимость в Linux pedit COW открывает доступ к системам. Узнайте, как защититься от атаки и какие системы под угрозой.

✍️ Редакция iTech News | 30.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость pedit COW в Linux: анализ и меры защиты

Уязвимость в ядре Linux pedit COW (CVE-2026-46331) позволяет локальным пользователям с низкими привилегиями получить root-доступ на системах с уязвимостью. Это создает угрозу для безопасности, особенно для многопользовательских серверов и CI/CD сред, где пользователи не являются доверенными.

Почему это важно

Сложность состоит в том, что уязвимость позволяет модифицировать кешированные копии исполняемых файлов, не касаясь данных на диске. Это значит, что системные проверки целостности отобразят, что все в порядке, в то время как злоумышленник уже получает root-доступ. Способ атаки был продемонстрирован практически сразу после назначения CVE 16 июня 2026 года, и его использование уже подтверждено на RHEL 10 и Debian 13.

Технические детали уязвимости

Установка атаки возможна из-за ошибки в механизме обработки пакетов в инструменте управления трафиком Linux (tc). При редактировании заголовков пакетов с использованием действий pedit, ядро должно было делать отдельную копию данных. Однако обнаружено, что в некоторых случаях данные записываются непосредственно в общую кешированную область, что И образует общую уязвимость.

Для активации атаки злоумышленник должен иметь возможность загружать модули act_pedit и открытые не вполне привилегированные пространство имен. Это означает, что большинство современных дистрибутивов, таких как RHEL и Debian, подвержены атаке по умолчанию.

Что делать и как защититься

Рекомендуется обновить ядро до последней версии и перезагрузить систему. Если обновление затруднено, существует несколько мер. Например, можно заблокировать загрузку модуля act_pedit или отключить возможность использования не привилегированных пространств имен. Это предотвратит эксплуатацию уязвимости, но может повредить сценариям безкорневой работы, так что стоит тщательно тестировать любые изменения.

Учитывая, что уязвимость позволяет злоумышленнику модифицировать кеш памяти, проверки целостности файлов могут не выявить ее. Рекомендуется удалить кеш-страницы для минимизации ущерба и считать систему компрометированной, если атака успешна.

Следующий шаг — отслеживание обновлений от разработчиков и внедрение патчей, как только они станут доступны. Надежная защита и регулярные обновления могут существенно снизить риски связанных с этой уязвимостью.

Поделиться: Telegram X LinkedIn