V linuxovém jádře se znovu objevila kritická a dlouhodobá zranitelnost. Tato zranitelnost, nazvaná CIFSwitch, postihuje několik hlavních distribucí. Umožňuje root přístup prostřednictvím připojení CIFS, což je klíčový protokol pro sdílení souborů v síti.
Tento objev slouží jako připomínka toho, že i ve vyspělém systému mohou zranitelnosti zůstat dlouho skryté. V sázce je to o to více, že ovlivňuje jádro síťových operací v Linuxu.
Je důležité být ostražití, rozumět mechanismům a dodržovat nápravná opatření, abyste se vyhnuli závažným problémům.
Pochopení zranitelnosti CIFSwitch a jejího dopadu na systémy Linux
CIFSwitch zneužívá 19 let starou zranitelnost v protokolu Common Internet File System (CIFS). Tento protokol je klíčový pro přístup k souborům sdíleným v lokální síti. V Linuxu obsahuje jádro klienta CIFS, který je zodpovědný za připojení a komunikaci s SMB servery.
Hlavní problém pramení z uživatelského rozhraní poskytovaného balíčkem cifs-utils. U připojení vyžadujících ověřování Kerberos toto rozhraní zajišťuje zabezpečení, ale jádro Linuxu správně neověřuje původ požadavků. V důsledku toho může neoprávněný uživatel manipulovat s ověřovacími klíči, aby získal root oprávnění.
V praxi útok využívá funkci request_key, která požaduje klíč cifs.spnego, nezbytný pro autentizaci. Útočník stačí vložit falešný popis, aby obešel kontroly.
Linuxové distribuce nejvíce ohrožené v roce 2026
Mnoho populárních distribucí muselo reagovat rychle. Ubuntu, Fedora, CentOS, Rocky Linux, AlmaLinux, openSUSE a SLES vydaly záplaty během prvních několika dnů. Ruční instalace nebo přítomnost balíčku cifs-utils však může situaci učinit riskantní.
Zde jsou některé distribuce, které jsou za určitých podmínek ovlivněny:
- Kali Linux (verze 2021.4 až 2026.1)
- Linux Mint 21.3/22.3 Cinnamon
- SLES 15 SP7 a SAP 15 SP7 při aktivaci AppArmoru
- Pracovní stanice AlmaLinux 9.7 a cloudový obraz Azure
- CentOS Stream 9 Gnome
- Pracovní stanice Rocky Linux 9 s SELinuxem v režimu „vynucování“
- SLES SAP 16 s SELinuxem v permisivním režimu
Upozorňujeme, že některé distribuce, jako například Amazon Linux 2 KVM nebo Kali Linux 2019.4/2020.4, nejsou ovlivněny.
Proč je tato zranitelnost tak nebezpečná, i když je mi 19 let?
Staré zranitelnosti dřímající v kódu jsou jako ty staré nástroje zapomenuté ve stodole: zdají se být neškodné, dokud se znovu neobjeví. CIFSwitch se skrýval v linuxovém jádře od roku 2007, aniž by byl odhalen.
Asim Viladi Oglu Manizada, hlavní bezpečnostní inženýr ve společnosti SpaceX, prokázal, že problém pramení z do očí bijícího nedostatku ověření jádra týkajícího se původu požadavků a klíčů cifs.spnego. Tento nedostatek umožňuje načtení škodlivého modulu s administrátorskými oprávněními.
Konkrétněji řečeno, útočník zneužívá falešné popisy klíčů kombinací škodlivého PID se soukromým jmenným prostorem a umisťuje je do správného „prostoru“ pro spuštění kořenového kódu.
Podrobný popis mechanismů útoku
Útok se opírá o několik nástrojů a konfigurací:
- Falešný konfigurační soubor NSS
- Škodlivý modul NSS vložený do jmenného prostoru
- Spouštěč, který donutí cifs.upcall načíst tuto falešnou knihovnu
Tento mechanismus vede k zápisu položek do souboru sudoers.d, což poskytuje prakticky nekontrolovaný přístup root účtu.
K ověření těchto podmínek a testování dostupných záplat se používá Proof of Concept (Proof of Concept), který je k dispozici na GitHubu. To umožňuje linuxovým týmům a systémovým administrátorům proaktivně upgradovat své systémy.
Nejlepší postupy pro řešení zranitelnosti CIFSwitch: ostražitost a záplaty
Podcenění této zranitelnosti je zásadní. Nestačí předpokládat, že vaše distribuce je bezpečná jen proto, že obvykle nepoužíváte připojení CIFS. Balíček cifs-utils, který se často instaluje ve výchozím nastavení nebo pro specifické potřeby, může nechat dveře otevřené.
Abyste se ochránili, zde je několik praktických tipů:
- Udržujte svůj systém aktuální pomocí nejnovějších oprav jádra a nástrojů CISF.
- Auditovat přítomnost balíčku cifs-utils a ověřit jeho použití
- Povolte bezpečnostní nástroje jako AppArmor nebo SELinux s odpovídající konfigurací
- Monitorujte síťovou aktivitu a systémové protokoly a detekujte jakoukoli abnormální aktivitu
- Omezte přístup pro neoprávněné uživatele a izolujte citlivá prostředí
Díky přísloví: „prevence je lepší než léčba“ se těmito jednoduchými kroky již lze vyhnout mnoha problémům.
Zdroje a informace k hlubšímu prozkoumání tématu
Pro ty, kteří se chtějí hlouběji ponořit do problematiky, několik spolehlivých zdrojů podrobně popisuje zranitelnost a její důsledky:
- Technická analýza CIFSwitch na itsense.fr
- CISA varuje před kritickou zranitelností v Linuxu
- Zmírňující opatření a aktualizace CloudLinuxu
Tyto zdroje přispívají k lepšímu pochopení výzev a obranných mechanismů v oblasti zabezpečení Linuxu a zároveň šíří cenné znalosti.
Co je CIFSwitch?
V linuxovém jádře se od roku 2007 nachází závažná zranitelnost spojená s protokolem CIFS a balíčkem cifs-utils, která umožňuje eskalaci oprávnění na úroveň root.
Které systémy jsou ovlivněny?
Velké distribuce jako Ubuntu, Fedora, CentOS, Rocky Linux, Kali Linux, Linux Mint a SLES jsou postiženy, zejména pokud je nainstalován a používán balíček cifs-utils.
Jak se chránit?
Aplikujte oficiální aktualizace, omezte používání cifs-utils, sledujte přístup a aktivujte SELinux nebo AppArmor s ostražitostí.
Může být ovlivněn vzdálený uživatel?
Ne, tato zranitelnost umožňuje lokální eskalaci oprávnění, takže útočník musí mít již neoprávněný přístup k systému.
Je k dispozici veřejný exploit?
Ano, na GitHubu je zveřejněn Proof of Concept, který je užitečný pro testování záplat a demonstraci zranitelnosti.
Zdroj: www.lemondeinformatique.fr