Vážná zranitelnost, známá jako Bad Epoll (CVE-2026-46242), postihuje jádro Linuxu. Umožňuje lokálnímu uživateli získat root přístup bez jakýchkoli počátečních oprávnění. Tato zranitelnost postihuje servery, pracovní stanice i zařízení se systémem Android.
Špatný Epoll zneužívá zranitelnost typu „use-after-free“ v mechanismu epoll, který se v Linuxu a Androidu široce používá pro zpracování souborových a síťových událostí. Problém objevil výzkumník Jaeyoung Chung a odhaluje kritickou zranitelnost, kterou je třeba velmi vážně řešit.
Pojďme se podívat na to, jak tato zranitelnost funguje, na důvody jejího uvážení a na již dostupná řešení.
Bad Epoll: zranitelnost v linuxovém jádře způsobující souboj
Epoll, zkratka pro „event poll“, se používá k současnému monitorování mnoha souborů nebo připojení, což je klíčová součást pro stabilitu mnoha služeb. Jeho vypnutí je jako vyhodit systém do povětří, což je řešení, kterému se raději vyhněte, pokud vám na vašem systému záleží.
Jádrem problému je situace „použití po uvolnění“ způsobená soubojem. Konkrétně se uvolní paměťová struktura, zatímco ji jiná operace nadále používá. To způsobuje drobné počáteční poškození, které však může být zesíleno narušením správy paměti v Linuxu.
Časové okno, ve kterém k této situaci dochází, je extrémně krátké, sotva šest strojových instrukcí. Chung však tento trik obchází znásobením počtu pokusů bez pádu systému s mírou úspěšnosti přibližně 99 %.
Zranitelnost, kterou sofistikované nástroje nezjistí
Zranitelnost Bad Epoll byla zavedena do velké části kódu Epoll v roce 2023 prostřednictvím commitu zahrnujícího dva závodní podmínky. Model umělé inteligence Mythos od Anthropic detekoval jeden z nich, označený jako CVE-2026-43074, ale tento přehlédl.
Tuto absenci vysvětlují dvě hypotézy: velmi krátké okno, které je obtížné modelovat, a skutečnost, že se neaktivuje detekce KASAN, hlavní ochrana paměti jádra. Díky tomu je Bad Epoll skutečně nepolapitelnou hrozbou.
Je zajímavé poznamenat, že Mythosu se podařilo identifikovat podobný typ zranitelnosti, ale neuvědomil si, že dvojitá zranitelnost by byla mnohem závažnější.
Rozsáhlý dopad: Škodlivý Epoll cílí na Linux i Android
Dalším alarmujícím aspektem je, že zneužití může být spuštěno i z izolovaného procesu, jako je například renderer v Chromu. To znamená, že pokud je kód spuštěn v rámci tohoto rendereru, je možná eskalace oprávnění na root, čímž se naruší sandbox.
Špatný Epoll je jednou z mála zranitelností linuxového jádra, které ovlivňují i Android. Většina eskalací oprávnění jádra se k tomuto ekosystému nedostane, což tuto chybu činí o to závažnější.
Ze stovky zranitelností detekovaných programem kernelCTF je v systému Android zneužitelných pouze asi deset a Bad Epoll je jednou z nich.
Ekonomická chyba, kterou je třeba v nedávných jádrech rychle opravit
Špatný Epoll postihuje jádra od verze 6.4 a výše. Distribuce a zařízení s jádrem 6.1 nebo nižším proto nejsou ovlivněny. To je dobrá zpráva pro některé starší telefony s Androidem, které dosud nebyly aktualizovány.
Oprava je obsažena v záplatě dostupné pod referencí a6dc643c6931. Debian 13 například nabízí tuto záplatu prostřednictvím svého jádra 6.12.95-1. Abyste se chránili, musíte tuto aktualizaci bezpodmínečně nainstalovat nebo se u svých obvyklých dodavatelů informovat o nasazení záplat.
Je třeba poznamenat, že zakázání epollu není realistické, protože by to narušilo většinu závislých služeb v Linuxu a Androidu.
Zranitelnost, která dosud nebyla v přírodě využita
Doposud nebyly hlášeny žádné případy aktivního zneužití. Chyba není uvedena v seznamu aktivně zneužívaných zranitelností CISA. Jediným známým zneužitím zůstává koncept prezentovaný na kernelCTF.
Tato absence masivního útoku by neměla snižovat naši ostražitost; právě naopak. Pro administrátora Linuxu je to jako zadřený motor, jehož mazání se zpozdilo: problém je latentní, ale porucha může být náhlá.
Doporučuje se také sledovat bezpečnostní oznámení týkající se CVE-2026-46242 a pravidelně aktualizovat vaše systémy.