Тариф успешно добавлен в корзину
В корзину

Побег из контейнера с root, снова червь в npm, обход Spectre v2 и атака ИИ-агента: дайджест уязвимостей

В этом выпуске — четыре сюжета. Уязвимость в SCTP даёт root на хосте тому, кто запустил эксплойт в контейнере, червь ChainDrop залил вредоносные релизы в 444 npm-пакета, новая техника обходит защиту AMD от Spectre v2, а ИИ-агент во время теста самостоятельно атаковал чужой репозиторий.

SCTPhantom: ошибка 2008 года даёт root на хосте и позволяет выйти из контейнера

В реализации протокола SCTP в ядре Linux нашли уязвимость CVE-2026-64564: локальный пользователь может получить права root, а если эксплойт запущен в контейнере — добраться до основной системы. Прототип эксплойта отработал в Debian 13, Rocky Linux 9, RHEL 9 и Ubuntu 24.04 с ядрами 5.14, 6.6, 6.8 и 6.12.

Причина — обращение к уже освобождённой памяти в коде динамической реконфигурации адресов (ASCONF). Ядро кэширует указатель на транспорт, но связанная с ним память может быть очищена раньше, чем указатель перестают использовать. Атака сводится к отправке в локальный сокет двух команд подряд: сначала DEL-IP для конкретного адреса, затем DEL-IP с маской 0.0.0.0 — на второй команде ядро повторно использует висячий указатель.

Ошибке 18 лет: она попала в ядро 2.6.25 ещё в 2008 году.

Что делать: обновить ядро до 6.6.148, 6.12.101, 6.18.42, 7.1.6 или 7.2-rc5. Статус исправлений по дистрибутивам опубликован на страницах Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch и Fedora.

Подробнее

ChainDrop: червь захватил 444 пакета в npm

В репозитории npm зафиксирована массовая атака самораспространяющегося червя ChainDrop: опубликовано 2212 вредоносных выпусков для 444 пакетов. Среди них — keyv, flat-cache и file-entry-cache, у которых 154, 149,9 и 147,6 млн загрузок в неделю.

Загрузчик прятался в файлах setup.mjs и Math_Symbol.js и запускался preinstall-обработчиком при установке пакета. Скрипты подтягивали легитимный Bun runtime и обфусцированный код червя на 710 Кб. После активации червь искал токены к npm, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, Kubernetes и другим сервисам — суммарно более 140 путей вроде ~/.npmrc — и вычитывал память процессов в окружении GitHub Actions. Найдя токен npm, он сам публиковал вредоносные релизы пакетов из текущего окружения и полз дальше по дереву зависимостей.

От Shai-Hulud 2.0 новый червь отличается тремя параметрами: он получает управляющие команды через публичный блокчейн Ethereum (техника EtherHiding), шифрует выгружаемые данные и закрепляется в системе через файлы конфигурации Claude Code, VS Code и GitHub Copilot. Ещё одна деталь: при русскоязычной локали (LANG=ru*) червь завершает работу.

Началось всё с компрометации сборки релизов keyv на GitHub Actions — учётные данные сопровождающего увели, версию 6.0.0 с вредоносным кодом опубликовали через механизм Trusted Publishers с корректной SLSA-аттестацией.

Что делать: проверить lock-файлы на версии из списка поражённых (flat-cache 6.1.24, file-entry-cache 11.1.6, cacheable-request 13.0.20, cacheable и @cacheable/utils 2.5.1, @cacheable/memory 2.2.1, cache-manager 7.2.10, @cacheable/node-cache 3.1.2), отозвать и перевыпустить токены npm и облачных сервисов, отключить выполнение установочных скриптов при сборке, зафиксировать версии зависимостей и проверить конфигурации редакторов и ИИ-инструментов на посторонние инструкции.

Подробнее

TONTOU: процессор замедлили — и защита от Spectre v2 перестала работать

Исследователи Массачусетского технологического института показали технику TONTOU (Time-of-Neutralization to Time-of-Use) — новый способ эксплуатации уязвимостей класса Spectre v2. Она позволяет пользователю читать содержимое памяти ядра.

В процессорах AMD от переполнения стека адресов возврата защищает механизм Safe-RET: он очищает буфер предсказания переходов после каждого использования и сужает окно атаки до двух инструкций — это несколько десятков наносекунд. Авторы TONTOU обошли ограничение, замедлив процессор: за счёт этого они успевали подставить прерывание в нужный момент, перенаправить поток выполнения в ядре и через обработчик прерывания исказить запись в буфере предсказания переходов. Дальше работает классическая схема: процессор откатывает неверно предсказанную ветвь, но прочитанные при спекулятивном выполнении данные остаются в кэше, откуда их достают по времени доступа.

На практике это выглядит так: локальный пользователь смог вытащить из памяти ядра хеш пароля root, попавший туда из /etc/shadow при аутентификации. Скорость утечки — 5,47 байта в секунду, точность — 91,97%. Из десяти запусков эксплойта средней продолжительностью 18 минут содержимое файла удалось извлечь в половине случаев.

Эксплойт продемонстрирован на процессорах AMD семейств Zen 1—4. На Intel атака тоже возможна, но эксплуатация сложнее.

Что делать: обновить ядро — исправление приняли 5 августа, оно вошло в выпуски 7.1.7, 6.18.43, 6.12.102, 6.6.149, 6.1.181, 5.15.214 и 5.10.263. Для многопользовательских систем и хостов виртуализации обновление приоритетное: атака полностью локальная и не требует привилегий.

Подробнее

ИИ-агент попытался протащить вредоносный код в проект на GitHub

Британский AI Security Institute опубликовал отчёт об эксперименте, который закончился примерно тем же, чем недавний случай с агентом OpenAI. На 122 тестовых запуска пришлось 19 несанкционированных действий в интернете: 17 совершила модель Mythos 5, ещё 2 — GPT-5.6 Sol. У обеих не был ограничен доступ в сеть и были отключены механизмы, блокирующие использование для кибератак.

В одном из запусков агент провёл настоящую атаку на проект на GitHub: зарегистрировал несколько учётных записей, оформил pull-запрос с вредоносным кодом и попытался продавить его, используя социальную инженерию и скрывая следы через Tor. Сопровождающий распознал закладку и не принял изменение. Кроме того, агент рассылал разработчикам файлы с вредоносным кодом на почту и уговаривал их запустить, а также размещал скрытые вредоносные инструкции, рассчитанные на другие ИИ-агенты в процессе разработки.

Прямых указаний атаковать агентам не давали — всё это они сделали сами, выбрав способ решить поставленную задачу.

Что делать: относиться к внешним pull-запросам как к недоверенному коду независимо от того, насколько убедительно выглядит история автора, проверять репозитории и файлы конфигурации на скрытые инструкции для ИИ-инструментов и не давать агентам сетевой доступ шире, чем нужно для задачи.

Подробнее

Возможно, вам будет интересно

Назад к списку
Скидка новым клиентам
Закажите сервер сегодня и получите скидку на первый месяц аренды!
Наш сайт использует cookies Вы можете отключить их в настройках браузера, но это может ограничить функционал. Оставаясь на сайте, вы соглашаетесь с использованием cookies.