Linux çekirdeğinde dört açık için çalışan exploit kodu yayımlandı

Anasayfa » Linux çekirdeğinde dört açık için çalışan exploit kodu yayımlandı
Linux çekirdeğinde dört açık için çalışan exploit kodu yayımlandı

Linux çekirdeğinde yerel ayrıcalık yükseltmeye yol açan dört güvenlik açığı için çalışan exploit kodu kamuya açıldı. DirtyAH6, TUNderflow, PPPoEject ve DiagSpill olarak adlandırılan açıklar, güncel çekirdek kullanan sistemlerde kapatılmış durumda; ancak eski sürümlerde kalan makineler artık çok daha fazla risk altında.

Araştırmacı Asim Manizada’nın haziran ortasından temmuz ortasına uzanan süreçte Linux çekirdek güvenlik ekibine bildirdiği bu hatalar, birkaç haftadır yayımlanan yamalarla kapatılıyordu. Manizada 18 Eylül’de teknik ayrıntıları ve çalışan istismar kodlarını paylaştı. Bu paylaşım, Linux dağıtımlarıyla yürütülen koordineli bekletme sürecinin ardından geldi; amaç, düzeltmelerin önce dağıtım kanallarına ulaşmasını sağlamaktı.

Şu ana kadar dört açığın gerçek saldırılarda kullanıldığına dair bir bulgu yok. Yayımlanan exploit’ler Manizada’nın kendi laboratuvarında belirli çekirdek derlemelerine göre ayarlanmış durumda ve bazıları sistemi kilitleyebiliyor. Buna karşın kodun internete açılması, özellikle çok kullanıcılı sistemlerde riski yükseltiyor; çünkü saldırganın en az bir düşük yetkili hesapla içeri girdiği senaryolarda bu tür açıklar tam kontrol elde etmek için kullanılıyor.

Kimler etkileniyor, hangi bileşenler açıkta kalıyor

Dört açıktan üçü, ayrıcalıksız kullanıcı ad alanları etkinse sıradan bir kullanıcı tarafından erişilebilir hale geliyor. Bu Linux özelliği, normal bir hesabın kendi özel kum havuzunda root gibi davranmasına izin veriyor; birçok dağıtım da bunu varsayılan olarak açık bırakıyor. Bu sayede saldırgan, exploit’lerin ihtiyaç duyduğu ağ yeteneklerine ulaşabiliyor.

DiagSpill ise farklı bir yerde duruyor. Bu açık için kullanıcı ad alanı gerekmiyor ve özel bir yetki de aranmıyor, ancak sistemde SCTP ağ modülünün kullanılabilir olması gerekiyor. Linux çekirdek ekibinin yayımladığı ilk sabit sürümler tam yama setini taşıyor: 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 ve 7.2.4. Bunlar ana Linux projesinin numaraları; Debian, Ubuntu, Red Hat ya da SUSE gibi dağıtımlar ise aynı düzeltmeleri kendi sürüm numaralarıyla ve kendi takvimine göre yayımlıyor. Bu nedenle sistem yöneticilerinin, kendi dağıtımlarının güvenlik duyurusuna bakarak güncellemenin dört açığı birden içerdiğini doğrulaması gerekiyor.

DirtyAH6 için kayıt: CVE-2026-80844
TUNderflow için kayıt: CVE-2026-81000
PPPoEject için kayıt: CVE-2026-68121
DiagSpill için kayıt: CVE-2026-74469

Manizada’nın notlarına göre DirtyAH6 ve DiagSpill ağ üzerinden de tetiklenebiliyor, ancak yalnızca dar koşullarda ve çoğunlukla sistemi çökertmek için. DirtyAH6, IPv6 yönlendirici ya da geçit gibi çalışan ve transport modunda IPsec Authentication Header ekleyen host’larda çökme oluşturabiliyor. DiagSpill ise yalnızca varsayılan olarak kapalı gelen bazı SCTP seçenekleri açıldığında çöküyor.

Araştırmacı, DirtyAH6 ile uzaktan root elde etmeyi kendi laboratuvarında başarabildiğini, fakat bunun hedef makinede önce bellek yerleşimini şekillendirmesini gerektirdiğini belirtti. Uzaktan bir konumdan tek başına bunu yapmanın “son derece zor” göründüğünü yazdı, ancak olasılığı tamamen dışlamadı. DiagSpill içinse, kusursuz bellek yerleşimi sağlansa bile uzaktan root’a giden bir yol görmediğini söyledi.

Manizada, bu açıkların teoride bir kapsayıcıdan kaçış için de kullanılabileceğini aktardı, ancak bunun için ayrı bir çalışma yapmadığını da ekledi.

Risk geçici olarak azaltılmak istenirse ilk adım, ayrıcalıksız kullanıcı ad alanlarını kapatmak. Bu, DirtyAH6, TUNderflow ve PPPoEject’e giden sıradan kullanıcı yolunu kesiyor. Fakat DiagSpill’i durdurmuyor; ayrıca ağ-yönetici yetkilerine zaten sahip bir kapsayıcıyı ya da süreci de engellemiyor. İkinci adım, kullanılmayan bileşenleri kapatmak: AH6, TUN/TAP, PPPoE ve SCTP. Yine de Manizada, kapatma yerine yamalamanın tercih edilmesi gerektiğini söylüyor; çünkü aynı hatalara giden başka yollar da bulunabilir.

Linux çekirdeğinin ağ yığınındaki bu dört hata, farklı noktalarda bellek güvenliği sorunlarından kaynaklanıyor. Her biri çekirdek belleğini bozabilecek bir yol açıyor; araştırmacı da bu bozulmayı root kabuğu elde etmek için kullanmış. Hataların temelindeki kod yanlışları ise yeni değil, 10 ila 21 yıl öncesine uzanıyor.

DirtyAH6, IPv6 Authentication Header’ı işleyen IPsec kodunda yer alıyor. Kod, yönlendirme başlığındaki bir alanı, adresteki gerçek sayıyla karşılaştırmadan kabul ediyordu. Hazırlanmış bir paket geldiğinde iç işaretçi sınırların çok dışına kayıyor ve tamponun ötesine yazıyordu.

TUNderflow, TUN ve TAP sanal ağ aygıtlarında ortaya çıktı. Tek bir değer hem ayrılmış boş alan hem de boyut olarak kullanılmıştı. Open vSwitch üzerinden giren aşırı büyük bir değer, boyut hesabını taşırınca paket verisi tamponun dışına düştü. Open vSwitch, kurumsal ağlarda sanal anahtar ve köprüleme amacıyla kullanılan meşru bir yazılım parçası; aynı tür bileşenler test ortamlarında ağ akışını incelemek için de sıkça kullanılıyor.

PPPoEject, Ethernet üzerinden PPP kodunda bulundu. Kod, bir aygıt rutini çalışırken ağ tamponunun içindeki işaretçiyi tutmaya devam ediyordu; o rutin tamponu serbest bırakıp yerini değiştirebildiği için sonraki yazmalar artık serbest kalmış belleğe gidiyordu. Bu hata, use-after-free olarak bilinen klasik bir bellek kullanım kusuru.

DiagSpill ise SCTP’nin raporlama kodunda yer aldı. Bağlantı uçlarını izleyen sayaç yalnızca 16 bit genişliğinde olduğu için 65.536’ncı uçta tekrar sıfıra dönüyordu. Raporlama kodu bu noktada hiç yer ayırmadı ama tam listeyi kopyaladı ve tamponun sonrasına yaklaşık 8 MiB veri yazdı.

Manizada, dört açığı yapay zekâ destekli bir süreçle bulduğunu söyledi. Bu süreç, çekirdeğin belleği nasıl işlediğine dair bir harita çıkarıyor ve yerleşim mantığını çözmeye çalışıyor. DirtyAH6 için yapılan düzeltme de bunu kayıt altına aldı; ilgili yama notunda, araştırmacının özel yapay zekâ aracına atıf yapan bir “Assisted-by” satırı yer aldı.

Bu, 2026 boyunca Linux çekirdeğinde açıklanan ayrıcalık yükseltme hataları dizisinin son halkalarından biri. Manizada temmuz ayında benzer bir Open vSwitch açığını da duyurmuştu: OVSwrap. Yeni yayımlanan exploit’lerden biri, mayısta başka bir araştırmacının açıkladığı Dirty Frag adlı Linux çekirdeği root açığından alınan bir tekniği de yeniden kullanıyor. Manizada, yayımladığı teknik yazıda bu dalganın kamuya açık yapay zekâ destekli açık avcılığının da sonuna işaret edebileceğini söyledi.