DepthFirst'in 22 Eylül'de açıkladığı CVE-2026-80521 zafiyeti, Ubuntu'nun etkilenen sürümlerinde henüz düzeltilmedi ve kapsayıcı ortamından ana makineye root erişimi sağlıyor.
Yazılım ve Uygulamalar
Admin1 okunma

Ubuntu'da Kapsayıcıdan Host Root Açığı Yayınlandı

DepthFirst'in 22 Eylül'de açıkladığı CVE-2026-80521 zafiyeti, Ubuntu'nun etkilenen sürümlerinde henüz düzeltilmedi ve kapsayıcı ortamından ana makineye root erişimi sağlıyor.

Ubuntu'da Kapsayıcıdan Host Root Açığı Yayınlandı

Haber detayı

Güvenlik araştırmacıları DepthFirst şirketi, 22 Eylül'de yayımladığı teknik çalışmada Linux çekirdeğinin AF_UNIX soket alt sistemindeki bir "use-after-free" hatasının, bir kapsayıcıdan çıkarak ana makinede root erişimi elde etmede kullanılabileceğini doğruladı. CVE-2026-80521 olarak takip edilen ve CVSS puanı 7.8 olan bu güvenlik açığı, 6 Ağustos'ta çekirdek üst yapısına yamalansa da Ubuntu, 26.04, 24.04 ve 22.04 LTS sürümleri için henüz resmi bir dağıtım güncellemesi yayınlamadı. Şirket, özellikle Ubuntu 26.04 hedef alan açık kodlu exploit kodunu kamuoyuyla paylaşırken, Ubuntu güvenlik takip panelinde ilgili Linux paketinin durumunu "zafiyetli, devam eden iş" olarak işaretledi. Halihazırda etkilenen hiçbir sürümde düzeltme bulunmuyor ve açıklık ABD Ulusal Siber Güvenlik Kurumu CISA'nın Bilinen Sömürülen Açıklar Kataloğu'nda yer almıyor.

Zafiyetin Teknik Detayları ve Çalışma Mekanizması​

Açıklığın kökeni, Linux çekirdeğinin AF_UNIX soketleri için görevlendirilmiş çöp toplayıcısında yer alıyor. Bu sistem bileşeni, SCM_RIGHTS mesajları aracılığıyla süreçler arasında aktarılan dosya tanımlayıcılarını temizlemekle yükümlüdür. AF_UNIX soketleri, süreçler arası yerel iletişimi yönetir ve varsayılan olarak Docker ile Kubernetes seccomp profillerinde izin verilen bir yapıdadır. İşte bu durum, zafiyetin bir kapsayıcı içerisinden tetiklenebilmesinin temel nedenidir. Çöp toplayıcı içindeki bir yarış durumu, bileşenin verilerin kuyruğa alınmadan önce yeni referansları görmesine neden oluyor. Toplayıcı bu dar pencere sırasında çalıştığında, bağlı soketlerin bir grubunun bir kısmını serbest bırakabiliyor ancak kalıcı dahili listedeki bir işaretçiyi kaldırmıyor. Bir sonraki toplama devresinde ise sistem, bu işaretçiyi takip ederek zaten serbest bırakılmış hafıza bloklarına ulaşarak kontrolü ele geçiriyor.
Sömürü kodu, kapsayıcıların normalde yapmasına izin verilen sıradan sistem çağrıları yoluyla çekirdeğe ulaştığı için namespace izolasyonunu, cgroup sınırlamalarını ve seccomp filtrelemelerini başarıyla aşabiliyor. Açıklığa yol açan kod Linux çekirdeği 6.10 sürümünde ortaya çıkmış ve 6.1 ile 6.6 kararlı dallarına geri taşınmıştı. 6 Ağustos tarihinde ana dal çekirdek 7.2 ve kararlı dal 7.1.10 sürümlerine uygulanan düzeltme, doğrudan ilgili çekirdek kullanan kuruluşlar tarafından manuel olarak da kurulabiliyor.

Etkilenen Sistemler ve Güncelleme Süreci​

Ubuntu'nun 26.04 sürümü yanı sıra 24.04 ve 22.04 sürümleri de daha yeni çekirdek paketleri üzerinden etkileniyor. Özellikle AWS, Azure ve GCP bulut platformlarındaki iş yüklerini barındıran yeni çekirdek paketlerinde de aynı sorun tespit edildi. Dağıtım takiplerinde yayınlanan tarih bilgisi bulunmayan güncelleme süreciyle birlikte, ne DepthFirst ne de Ubuntu tarafında geçici bir çözüm yayımlanmadı. Zaten çekirdek üst yapısına yama uygulanmış olsa da dağıtım bazlı sürümlerde henüz mevcut olmayan düzeltme, etkilenen kullanıcılar için kritik bir risk unsuru oluşturuyor.

Yapay Zeka Destekli Keşif ve Güvenlik Uyarıları​

DepthFirst, zafiyetin tespit sürecini detaylandırdı. Şirketin açıklık tespiti için eğitilmiş dfs-large1 adlı yapay zeka modeli, insan işletimli bir test düzeniyle birlikte bu hatayı buldu. Dernek, geliştirdikleri exploit koduyla 24 Temmuz'da Google kernelCTF yarışmasında yer hakkı kazanırken, 5 Ağustos'ta çekirdek güvenlik ekibine bildirimi gerçekleştirdi. Çekirdek bakımcıları DepthFirst'e, OpenAI araştırma ekibinin de aynı hatayı bağımsız şekilde bildirdiğini yanıt verdi. CVE commit kayıtlarında ise çekirdek sömürü araştırmacısı Kyle Zeng raporlayıcı olarak gösteriliyor.
Bu gelişme, 2026 yılında kullanıcıların kapsayıcılardan çıkıp ana makinede root yetkisi almasını sağlayan çekirdek açıklıkları serisinin en yenisi niteliğinde. Daha önce Temmuz ayında futex sistemine yönelik ve Nisan ayında çekirdek şifreleme alt sistemine ait bulunan zafiyetler de benzer şekilde yetki yükseltmesine olanak tanıyordu. Her iki keşifte de yapay zeka destekli araştırma yöntemleri kullanıldı. DepthFirst, yapay zeka hızlandırılmış açıklık keşfinin, kapsayıcı saldırılarını gerçekleştirme eşiğini o derecede düşürdüğünü vurgulayarak kuruluşların kapsayıcıları tek başına bir güvenlik sınırı olarak görmemeleri gerektiği uyarısında bulundu.

Korunma Önerileri ve Mevcut Durum​

Şirket, "Çekirdeğe saldırarak kapsayıcıdan kaçış eşiği o kadar önemli ölçüde düştü ki, saldırganların bunu istedikleri zaman yapabileceğini varsaymalıyız," şeklinde bir değerlendirme yaptı. DepthFirst'in teknik tavsiyesi, güvenilmeyen iş yüklerinin ana makinenin çekirdeğini paylaşmak yerine her birine kendi çekirdeğini veren Firecracker veya Kata Containers gibi mikro sanal makine izolasyon ortamlarına taşınması yönünde. LinuxCVETracker verilerine göre 2026 yılında yayımlanan Linux çekirdek CVE sayısı neredeyse 5.700 seviyesine ulaştı ve bu rakam yıllık toplam rekorunu kırdı. Ortaya konulan exploit kodu ve artan açıklık hacmi, şirketin güvenlik değerlendirmesinin dayanak noktasını oluşturuyor.

Sıkça Sorulan Sorular​

CVE-2026-80521 açıkliği nasıl çalışıyor?​

Zafiyet, Linux çekirdeğinin AF_UNIX soket çöp toplayıcısındaki bir yarış durumundan kaynaklanıyor. Çöp toplayıcı, bağlantılı soketleri erken serbest bırakırken kalıcı liste işaretçisini güncellemiyor ve sonraki işlemde serbest hafızaya yanlış yönlendirerek kapsayıcıdan ana makineye root erişimi sağlıyor.

Hangi Ubuntu sürümleri bu güvenlik açığından etkileniyor?​

Ubuntu 26.04, 24.04 ve 22.04 LTS sürümleri etkileniyor. Ayrıca AWS, Azure ve GCP bulut platformları için sunulan daha yeni çekirdek paketlerinde de aynı sorun tespit edilmiş durumda.

Zafiyet için henüz resmi bir güncelleme var mı?​

Hayır, Ubuntu güvenlik takiplerinde durum "zafiyetli, devam eden iş" olarak belirtiliyor ve resmi dağıtım güncellemesi henüz yayımlanmadı. Zaten çekirdek üst yapısına 6 Ağustos'ta yama uygulanmış olsa da dağıtım bazlı sürümlerde henüz mevcut değil.

Açık kodlu exploit kodu kimler tarafından yayımlandı?​

Güvenlik şirketi DepthFirst, 22 Eylül'de yayımladığı araştırma kapsamında Ubuntu 26.04 hedef alan exploit kodunu kamuoyuyla paylaştı. Açıklık ayrıca OpenAI araştırmacısı tarafından da bağımsızca tespit edilmişti.

Organizasyonlar bu zafiyete karşı ne tür önlemler alabilir?​

Geçici bir yama bulunmadığı için DepthFirst, güvenilmeyen iş yüklerinin ana çekirdeği paylaşmak yerine Firecracker veya Kata Containers gibi mikro sanal makine izole ortamlarına taşınmasını öneriyor. Ayrıca doğrudan upstream çekirdek yamasını manuel uygulamak da mümkün.

Bu bağlantı ziyaretçiler için gizlenmiştir. Görmek için lütfen giriş yapın veya üye olun.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst