Tutoriel Linux

GhostLock: Odkryto lukę w zabezpieczeniach Linuksa sprzed 15 lat, umożliwiającą dostęp do roota w większości dystrybucji

Débutant4 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

W jądrze Linuksa właśnie ujawniono piętnastoletnią lukę w zabezpieczeniach. GhostLock umożliwia użytkownikowi lokalnemu uzyskanie dostępu do roota w większości dystrybucji. Luka ta wpływa na mechanizmy blokowania jądra Linuksa, służące do zarządzania zasobami współdzielonymi.

GhostLock: luka w zabezpieczeniach mechanizmów blokowania systemu Linux umożliwiająca użycie po zwolnieniu

GhostLock jest ukryty w sercu systemu, w kodzie futex i rtmutex. Blokady te są niezbędne, aby zapobiec wzajemnemu zakłócaniu się zadań, a w szczególności zachować priorytet procesu.

Problem pojawia się, gdy mechanizm czyszczenia pamięci zostanie uruchomiony w niewłaściwym momencie. Jądro używa wtedy adresu pamięci, który został już zwolniony, co nazywa się wykorzystaniem po zwolnieniu.

To właśnie ten błąd otwiera drogę do wykorzystania luki GhostLock. Jądro systemu uważa, że ​​zarządza aktywnym zasobem, podczas gdy opiera się na nieużywanym obszarze pamięci, stąd fikcyjna nazwa luki.

Błąd wprowadzony w 2011 r., naprawiony dopiero w 2026 r.

Luka istnieje od wersji 2.6.39 jądra Linux, wydanej w 2011 roku. Jest obecna we wszystkich głównych dystrybucjach aż do pojawienia się poprawki w Linuksie 7.1 wiosną 2026 roku.

Z wynikiem CVSS na poziomie 7,8, GhostLock jest daleki od bycia bez znaczenia. Warunki jego wykorzystania są zaskakująco liberalne. Każdy lokalny użytkownik może wykorzystać lukę, bez konieczności posiadania specjalnych uprawnień ani przeprowadzania konkretnych konfiguracji.

Jedynym prawdziwym wymogiem jest włączenie przez jądro opcji CONFIG_FUTEX_PI, która jest powszechna w większości popularnych dystrybucji. To jak pozostawienie drzwi wejściowych szeroko otwartych, nawet bez zamka.

Jak działa exploit GhostLock i jakie są jego konsekwencje?

GhostLock umożliwia wykonywanie kodu z uprawnieniami roota, omijając standardowe zabezpieczenia. Średni czas działania exploita wynosi 5 sekund, co jest bardzo krótkim czasem w przypadku lokalnej eskalacji uprawnień.

Ale to nie wszystko. Exploit umożliwia również ucieczkę kontenera, co jest znienawidzoną opcją w środowiskach zwirtualizowanych lub chmurowych. To może całkowicie ominąć standardowe ograniczenia bezpieczeństwa.

PoC (Proof of Concept) jest dostępny w serwisie GitHub, dzięki czemu zagrożenie staje się realne i dostępne dla każdego, kto chce przetestować tę lukę w zabezpieczeniach.

Ogłoszono kompletny łańcuch eksploatacji oprogramowania między Firefoksem a GhostLockiem

Firma Nebula Security powiązała tę lukę z inną, niedawno załataną w Firefoksie. Proste kliknięcie złośliwego linku może wystarczyć do uruchomienia serii ataków.

Ta luka w zabezpieczeniach Firefoksa umożliwia wykonanie kodu w przeglądarce i wydostanie się atakującego z piaskownicy. GhostLock przejmuje wówczas kontrolę i uzyskuje uprawnienia roota na komputerze z systemem Linux.

Według badaczy, taka kombinacja stanowi poważne zagrożenie, szczególnie w systemie Android, w którym coraz częściej pojawiają się systemy Linux.

Co można zrobić, aby chronić się przed GhostLock?

Zalecenie numer jeden jest proste: zaktualizuj jądro Linuksa do wersji z poprawkami. Uważaj jednak, ponieważ niektóre wczesne poprawki wprowadzają krytyczny błąd, który może spowodować awarię komputera.

Początkowa poprawka, oznaczona numerem CVE-2026-53166, na początku lipca 2026 r. nie była jeszcze w pełni ustabilizowana. Oznacza to, że niektóre pakiety oznaczone jako naprawione nie są w pełni naprawione.

Na przykład w Debianie jądro 6.12.95-1 naprawia GhostLocka, ale błąd spowodowany przez samą poprawkę nie został jeszcze naprawiony. Dlatego nadal konieczna jest czujność.

Nie ma prostego rozwiązania: jedynym rozwiązaniem jest aktualizacja.

Nie ma prostego sposobu na wyłączenie tej podatnej funkcji bez naruszenia stabilności systemu. Dlatego nie próbuj samodzielnie modyfikować jądra bez dogłębnej wiedzy.

Administratorzy systemów muszą monitorować aktualizacje zabezpieczeń swoich dystrybucji i unikać pospiesznych aktualizacji bez weryfikacji. Czasami przypomina to naprawę starego komputera: lepiej postępować powoli i ostrożnie, w przeciwnym razie awaria jest gwarantowana.

Należy uważnie śledzić ogłoszenia dotyczące stabilnych poprawek, zwłaszcza w oficjalnych kanałach bezpieczeństwa, nawet jeśli wymaga to pewnej cierpliwości.

sudo apt update && sudo apt upgrade