
В этой подборке — четыре эксплоита для ядра Linux, побег из гостевой системы в KVM, свежие исправления для популярного софта и ответ Canonical на поток таких находок. Ещё — слежка за чужим вводом через события файловой системы и кампания на GitHub, где стилер под видом LastPass перед кражей данных отключает антивирусы драйвером с подписью Microsoft.
Root в ядре Linux, побег из KVM и исправления для Ghostscript, Unbound, Exim и Suricata
Опубликованы подробности о четырёх уязвимостях в ядре Linux, через которые непривилегированный локальный пользователь получает права root. Рабочие эксплоиты проверили на Fedora 43 и 44 и на Ubuntu 24.04.
- DirtyAH6 (
CVE-2026-80844) и DiagSpill (CVE-2026-74469) вызывают переполнение буфера — в обработчике IPsec AH и в диагностике SCTP. При определённых условиях их теоретически можно эксплуатировать удалённо; - TUNderflow (
CVE-2026-81000) приводит к записи за пределы буфера при разборе TUN-пакетов; - PPPoEject (
CVE-2026-68121) — приводит к обращению к освобождённой памяти в драйвере PPPoE.
Чтобы эксплуатировать DirtyAH6, TUNderflow и PPPoEject, атакующему нужно право создавать пространства имён пользователей (user namespace) или привилегию CAP_NET_ADMIN, а в ядре должна быть включена поддержка уязвимой подсистемы.
В KVM нашли уязвимость CVE-2026-89775, через которую можно выбраться из гостевой системы на хост. Она проявляется только на ARM64 с включённой вложенной виртуализацией: процедура расчёта размера возвращала 0 в значении «размер неизвестен», а функция освобождения памяти понимала ноль буквально и не очищала страницы. Если у обычных пользователей есть доступ к /dev/kvm (в RHEL — по умолчанию), уязвимость подходит и для повышения привилегий.
Вышли исправления для другого популярного ПО.
- Ghostscript 10.08.0 закрывает
CVE-2026-39919: переполнение буфера при разборе JPEG 2000 позволяет выполнить код через подготовленный PDF. Ghostscript незаметно вызывают генераторы миниатюр, ImageMagick и GraphicsMagick, поэтому файлу порой достаточно просто попасть на диск. - В Unbound 1.26.1 исправили девять уязвимостей, включая
CVE-2026-81642— удалённое выполнение кода через записиDNSKEY. - Exim 4.100.1 закрывает четыре проблемы, в том числе
SMTP smuggling. - А Suricata 8.0.7 — 67, из них две критические.
Что делать: обновить ядро до 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 или 7.2.4 и перезагрузить сервер. Ghostscript, Unbound, Exim и Suricata обновить до версий, указанных выше.
Ubuntu: исправления для ядра теперь выходят каждую неделю
Темп выявления уязвимостей в ядре Linux вырос, и Canonical перестраивает под него выпуск обновлений ядра в Ubuntu.
Раньше плановое обновление выходило раз в четыре недели, а в середине цикла отдельно публиковали пакет только с исправлениями опасных уязвимостей. Теперь такого деления нет: каждую неделю стартует новый двухнедельный цикл — неделя на сборку и базовое тестирование, неделя на расширенные проверки и сертификацию. Пакеты с ядром выходят еженедельно, а исправление опасной уязвимости доходит до пользователей максимум за две недели.
Предварительные сборки будут появляться в репозитории proposed на неделю раньше, но без полного цикла тестирования. А в течение 24–48 часов после раскрытия уязвимости Canonical обещает публиковать способы её временно заблокировать или хотя бы общие меры усиления защиты.
Что делать: на рабочих серверах оставаться на стабильных обновлениях, а proposed подключать только на тестовых машинах. В первые дни после раскрытия уязвимости следить за рекомендациями Canonical: они помогут закрыть брешь, пока исправление проходит тестирование.
Слежка через события файловой системы: от нажатий клавиш до открытых сайтов
Исследователи из Грацского технического университета показали серию атак по сторонним каналам через механизмы, которые сообщают программам об изменениях в файловой системе: inotify в Linux, FileObserver в Android, ReadDirectoryChangesW в Windows и File System Events в macOS. По событиям обращения к файлам можно следить за другими пользователями — восстанавливать ввод с клавиатуры, узнавать открытые сайты и подменять окна перед кликом. Код атак опубликован под лицензией MIT.
Главный пример — Linux. Читать /dev/input/event4 с событиями клавиатуры обычному пользователю нельзя, но каждое нажатие меняет метаданные родительского каталога /dev/input, а за ним можно следить через inotify. Интервалы между событиями повторяют интервалы между нажатиями, а те зависят от расположения клавиш: соседние и повторные нажатия выходят быстрее. Статистический анализ позволяет с некоторой вероятностью восстановить набранный текст.
Точно так же через /dev/pts один пользователь SSH-сервера может следить за вводом другого. Эту проблему закрыли ещё в январских обновлениях ядра 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.65 и 6.18.3.
Второй сценарий для Linux — подмена окна Polkit. Атакующий замечает обращение к /usr/bin/pkexec, то есть момент запроса пароля, и выводит поверх настоящего диалога поддельный. Атаку показали в KDE Plasma. На Android через FileObserver можно наблюдать за приватными каталогами других приложений — например, узнать, какие файлы пользователь отправляет и получает в мессенджере. В Windows слежка за корнем диска C:\ раскрывает полные пути всех изменяемых файлов независимо от прав доступа — так удалось в реальном времени отслеживать сайты, открытые в Firefox.
Microsoft сначала назвала это недокументированной возможностью, а не уязвимостью, и за такую реакцию компанию номинировали на Pwnies Award 2026 в категории Lamest Vendor Response.
Что делать: проверить, что на Linux-серверах стоит ядро с январскими исправлениями, — в первую очередь там, где к одному SSH-серверу подключаются разные пользователи. На рабочих станциях с KDE Plasma перед вводом пароля стоит проверять, какая программа его запрашивает.
Фальшивый LastPass на GitHub: драйвер с подписью Microsoft отключает 145 антивирусов
Специалисты LastPass и Delphos Labs нашли на GitHub фальшивые репозитории от имени LastPass и ещё как минимум 39 компаний. Их продвигают через поисковики: поддельная страница загрузки LastPass Authenticator попадала в верхние строчки выдачи. Сами системы LastPass и хранилища пользователей не пострадали — атакующие использовали только название бренда.
Кнопка загрузки через цепочку редиректов отдаёт ZIP-архив на 127,9–148 Мб — его раздули мусором, чтобы обойти сканеры с лимитом на размер. Внутри — переименованный легитимный отладчик Microsoft Visual Studio CoreCLR Debugger (vsdbg.exe) и вредоносная vsdbg.dll, которую он сам подгружает (DLL side-loading). Код атакующих выполняется в доверенном процессе, получает права SYSTEM и устанавливает драйвер Alinubx.sys.
Драйвер выдаёт себя за компонент Nvidia nvfsflt64.sys и на уровне ядра завершает процессы 145 антивирусов и EDR, обходя даже Protected Process Light. Он подписан через цепочку Microsoft Windows Hardware Compatibility Publisher: в августе его не распознавал ни один движок на VirusTotal и не блокировал список уязвимых драйверов Microsoft. На деле это переименованный CcProtect.sys из китайской программы для шифрования дисков CnCrypt, который уже числится в каталоге LOLDrivers.
После этого запускается стилер Rapuncel. Он забирает данные из 25 браузеров и 30 криптокошельков, сессии Discord, Steam и телеграма, содержимое диспетчера учётных данных Windows и документы со словами «password», «seed», «wallet» и «recovery» в названии. В Chromium-браузерах он обходит App-Bound Encryption через собственную службу браузера Elevation Service. По оценке Delphos Labs, это, вероятно, вариант стилера BoryptGrab. Сколько пользователей пострадало, пока неизвестно.
Что делать: скачивать программы только с официальных сайтов и из магазинов приложений и не доверять репозиториям на GitHub, которые выдаются в поиске за страницы известных продуктов.