Son günlerde, Linux çekirdeğinin AF_UNIX soket alt sisteminde bulunan bir güvenlik açığı, konteynerlerden ana makineye geçiş yaparak root erişimi sağlamaktadır. DepthFirst adlı güvenlik firması, bu açığı 22 Eylül'de yayınladığı araştırmada duyurdu. Açık, CVE-2026-80521 olarak takip edilmekte ve CVSS puanı 7.8 olarak belirlenmiştir. Açığın düzeltmesi, 6 Ağustos'ta ana çekirdek sürümüne eklenmiş olmasına rağmen, Ubuntu'nun 26.04, 24.04 ve 22.04 LTS sürümleri için henüz bir yamanın yayınlanmadığı bildirilmektedir.
Açığın Detayları ve Etkileri
DepthFirst, Ubuntu 26.04 için hedef alan bir sömürü kodu yayınladı. Ubuntu'nun güvenlik izleyicisi, 26.04 sürümündeki Linux paketinin "kırılgan, çalışma aşamasında" olarak listelendiğini belirtmektedir. 24.04 ve 22.04 sürümleri de, AWS, Azure ve GCP yükleri için kullanılan daha yeni çekirdek paketleri aracılığıyla etkilenmektedir. Ancak, etkilenen sürümler için herhangi bir düzeltme henüz yayınlanmamıştır.
Saldırı Mekanizması
Açık, çekirdeğin AF_UNIX soketleri için çöp toplayıcısında bulunmaktadır. Bu çöp toplayıcı, süreçler arasında SCM_RIGHTS mesajları aracılığıyla iletilen dosya tanımlayıcılarını temizlemektedir. AF_UNIX soketleri, süreçler arasında yerel iletişimi sağlamakta ve varsayılan olarak Docker ve Kubernetes seccomp profillerinde izin verilmektedir. Bu nedenle, açık, bir konteynerin içinden erişilebilir hale gelmektedir.
Açık, çöp toplayıcısındaki bir yarış durumu nedeniyle ortaya çıkmaktadır. Bu durum, yeni referansların verilerinin sıralanmadan önce görülebilmesine neden olur. Eğer çöp toplayıcı bu durumdayken çalışırsa, bağlı soket gruplarından bir kısmını serbest bırakabilir, ancak bu işlem kalıcı bir iç liste üzerinde bir işaretçiyi kaldırmadan gerçekleşir. Sonraki toplama işlemi, serbest bırakılmış bellekteki bu işaretçiyi takip eder.
Çözüm ve Öneriler
Ana düzeltme, 6 Ağustos'ta çekirdek 7.2 ve stabil dal 7.1.10'da yayınlanmıştır. Kırılgan kod, çekirdek 6.10'da tanıtılmış ve stabil dallara 6.1 ve 6.6'ya da geri taşınmıştır. Etkilenen bir çekirdek çalıştıran kuruluşlar, doğrudan yukarı akış yamasını uygulayabilir. Ancak, DepthFirst ve Ubuntu, geçici bir çözüm yayınlamamıştır. DepthFirst, güvenilmeyen yüklerin microVM izolasyonuna, örneğin Firecracker veya Kata Containers gibi, taşınmasını önermektedir. Bu yöntem, her yük için kendi çekirdeğini sağlamaktadır.
AI Destekli Keşif
DepthFirst, AI modeli dfs-large1'in, güvenlik açığını tespit etmek için insanlı bir test düzenekleriyle birlikte çalıştığını belirtmiştir. Şirket, 24 Temmuz'da sömürü ile Google kernelCTF slotunu kazanmış ve hatayı 5 Ağustos'ta çekirdek güvenlik ekibine bildirmiştir. Çekirdek yöneticileri, OpenAI'den bir araştırmacının aynı hatayı bağımsız olarak bildirdiğini belirtmiştir.
Sonuç
Bu açıklama, 2026 yılı içerisinde konteynerlerden kaçışa olanak tanıyan bir dizi çekirdek açığının en sonuncusudur. AI destekli araştırmaların, güvenlik açığı keşiflerini kolaylaştırdığı ve bu durumun, konteynerlerin güvenlik sınırı olarak değerlendirilmemesi gerektiğine dair endişeleri artırdığı ifade edilmektedir. DepthFirst, saldırganların çekirdek üzerinden konteynerlerden kaçış yapma yeteneğinin önemli ölçüde arttığını vurgulamaktadır.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.