Linux çekirdeğinde 2008’den beri bulunan bir SCTP hatası, CVE-2026-64564 olarak izleniyor ve araştırmacıların SCTPhantom adını verdiği açık, 3 Ağustos’ta yayımlanan kararlı sürümlerle kapatıldı. Eski bir çekirdek çalıştıran ve SCTP erişilebilir olan sistemler için güncelleme gerekiyor; 7.1.6, 6.18.42, 6.12.101 ve 6.6.148 sürümleri düzeltmeyi içeriyor.
Hata 2008’e uzanıyor, etki yerel erişimle sınırlı
Açık uzaktan değil, yerel ayrıcalıkla çalışıyor ve hedefte SCTP’nin erişilebilir olmasını gerektiriyor. Bu koşullar altında Tencent Zhuque Lab, test ettiği Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 ve OpenCloudOS çekirdeklerinde root yetkisine ulaşabildiğini bildirdi.
Hata 6 Ağustos’ta kamuya açıklandı ve çekirdek CVE ekibinin açığı atamasından iki gün sonra duyuruldu. The Hacker News, 7 Ağustos itibarıyla CISA’nın Known Exploited Vulnerabilities kataloğunda açık için bir kayıt bulamadığını yazdı; aynı tarihte kamuya açık bir exploit kodu da görünmüyordu.
Linux çekirdek ekibinin açıklamasına göre sorun, dinamik adres yeniden yapılandırma özelliğiyle ilişkili bir kimlik karışıklığından kaynaklanıyor. SCTP, tek bir bağlantının aynı anda birden fazla ağ yolu üzerinden taşınmasına izin veriyor; bu protokoldeki ek özelliklerden biri de bağlantı sürerken adres ekleyip kaldırmaya yarıyor. Hata, çekirdeğin bir silme isteğini paket kaynağındaki adresle eşleştirip işlemeyi, ancak mesajın içindeki başka bir adrese göre seçtiği yol üzerinde hareket etmeyi yanlış biçimde bir araya getirmesinden doğuyor.
Kernel danışma notunda yer alan senaryoda tek bir mesaj, bir adresi, aynı adrese yönelik silmeyi ve ardından joker karakterli bir silme isteğini taşıyabiliyor. Bu dizilim önce ilgili yolu serbest bırakıyor, sonra da ölü göstergeyi yeniden kullanıyor; böylece bağlantı, çekirdeğin çoktan boşalttığı belleğe işaret eder halde kalıyor. Yama ise mesajın işlendiği yolun kendisine yönelik silme isteğini reddediyor.
İnceleme, hatanın Linux 2.6.25’e, yani 2008’e uzandığını ve o tarihten bu yana yayımlanan her çekirdek sürümünde bulunduğunu gösterdi. Açığın NVD kaydına https://nvd.nist.gov/vuln/detail/CVE-2026-64564 adresinden ulaşılabiliyor.
Konteyner kaçışı iddiası laboratuvar testlerine dayanıyor
Tencent’in konteynerden kaçış iddiası kendi testlerine dayanıyor. Laboratuvarın yazısına göre, saldırı zincirinin ilk sürümünde net.sctp.addip_enable ile net.sctp.addip_noauth_enable sysctl ayarlarının açılması gerekiyordu; bu da CAP_NET_ADMIN yetkisinin ön koşul gibi görünmesine neden oluyordu. Daha sonra, aynı özellikleri socket bazında etkinleştirerek bu iki ayarı değiştirmeyen bir yol bulundu.
Lab, kaçış testinde varsayılan seccomp profilini koruduğunu ve CAP_NET_ADMIN ile CAP_SYS_ADMIN yetkilerinin hiçbirini vermediğini aktardı. Kendi sayımına göre sekiz denemenin altısı host üzerinde root’a ulaştı. Ancak laboratuvarın dışında bu sonuçların hiçbiri doğrulanmış değil; yayımlanan notta hangi container runtime’ın test edildiği de belirtilmiyor.
Aynı çalışma, socket erişimi, seccomp profilleri ve user namespace politikasının maruziyeti farklı noktalara taşıyabildiğini de not ediyor. openKylin tarafından yayımlanan ve aynı hatayı kapsayan ayrı bir danışma notu ise etkiyi kernel panic ve hizmet dışı kalma ile sınırlı tutuyor.
CVSS tarafında da tablo netleşmiş değil. Tencent açığa CVSS v4.0 üzerinden 8.5 puan verdi. NVD, 7 Ağustos itibarıyla henüz bir puan ya da zafiyet sınıflandırması yayımlamamıştı.
Çekirdek dağıtıcıları sık sık yamaları yeni upstream sürümüne geçmeden geri taşıdığı için, yalnızca sürüm numarasına bakmak koruma durumunu tek başına göstermiyor. Kullanıcıların kendi dağıtımlarının hata izleme kayıtlarını kontrol etmesi gerekiyor.
Aynı kod yolunda bulunan ikinci bir dangling-transport use-after-free hatası 6 Ağustos’ta yamalandı; bu düzeltme, 3 Ağustos’ta yayımlanan kararlı sürümlerin dışında kaldığı için o paketlerde yer almıyor. SCTP’ye ihtiyaç duyulmayan ortamlarda modülün engellenmesi saldırı yüzeyini tamamen kaldırıyor.
Tencent, zafiyetin keşfini kernel çalışmaları için geliştirdiği çoklu ajanlı araştırma hattı Corvus AI’ye atfediyor. Bu keşif, yıl içinde makine desteğiyle ortaya çıkarılan uzun süredir sessiz kernel açıklarının son halkası oldu; Temmuz ayında GhostLock da benzer şekilde gündeme gelmişti. SCTPhantom’un açıklanması, aynı gün duyurulan ve KVM tarafındaki ayrı bir kaçış açığı olan Zapscape ile de çakıştı; dört kararlı çekirdek sürümü iki düzeltmeyi de birlikte taşıyor.
