Linux çekirdeğinde CVE-2026-53264 için istismar kodu yayımlandı

Anasayfa » Linux çekirdeğinde CVE-2026-53264 için istismar kodu yayımlandı
Linux çekirdeğinde CVE-2026-53264 için istismar kodu yayımlandı

Linux çekirdeğindeki CVE-2026-53264 için çalışır istismar kodu yayımlandı. 7,8 CVSS puanlı açık, çekirdeğin ağ trafik kontrol alt sisteminde bir use-after-free yarış koşulu oluşturuyor ve saldırganın uzak kod çalıştırmasından önce hedef makinede bir tutunma noktası bulunmasını gerektiriyor.

Araştırmacı Lee Jia Jie, açığı bulma ve istismar geliştirme sürecinde yapay zekâdan yardım aldığını söyledi. Lee’nin teknik notuna göre AI, zafiyetin keşfinde, Kernel Address Sanitizer tabanlı bir kavram kanıtı hazırlanmasında ve yarış penceresinin optimize edilmesinde rol oynadı. STAR Labs da CentOS hedefli istismar kodunu ayrıca yayımladı.

Lee, modelin hangi veriyle, hangi istemlerle, hangi hizmet üzerinden ve hangi etkileşim kaydıyla kullanıldığı açıklanmadığı için bu paylaşımın yapay zekâ yeteneği açısından ölçülebilir bir kıyas sunmadığını belirtti. “AI still has many blind spots and lapses in reasoning ability,” diyen Lee, çalışma boyunca insan muhakemesinin gerekli kaldığını da ekledi.

Yama aylar önce geldi, kaynak kodu ise artık açıkta

Açığın üst akış düzeltmesi 1 Haziran 2026’da Linux çekirdeğine girdi ve daha sonra birkaç kararlı dala geri taşındı. Linux CNA kaydı, etkilenen sürümleri Linux 4.14 ile başlatıyor. Düzeltme alan sürümler arasında 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 ve 7.0.13 yer alıyor; ana dal düzeltmesi ise 7.1-rc7 ile geldi.

Linux kullanıcılarına, yalnızca üst akış sürüm numarasına bakmak yerine dağıtımlarının sunduğu yamalı çekirdeği kurmaları öneriliyor. 28 Temmuz 2026 itibarıyla CISA’nın Known Exploited Vulnerabilities kataloğunda bu açık için bir kayıt bulunmuyordu; sahada aktif sömürüye ilişkin resmî bir bildirim de yoktu.

Lee’nin aktardığına göre yapay zekâ, zafiyetin keşfi kadar KASAN PoC üretiminde ve yarış koşulunun sömürülebilir hâle getirilmesinde de yardımcı oldu. Buna karşın, modelin kendisi, test ortamı ve yayın zaman çizelgesine ilişkin ayrıntılar açıklanmadığı için süreç bağımsız biçimde doğrulanabilmiş değil.

Hacker News, STAR Labs’tan yapay zekâ sistemi, test ortamı ve duyuru zaman çizelgesine ilişkin ayrıntılar istedi; yanıt gelirse haberi güncelleyeceğini yazdı. Lee, yapay zekâ destekli sürecin kendisine “yeni açıklar üzerinde çalışırken bile n-day analizi yapıyormuşum gibi hissettirdiğini” söyledi.

Açığın teknik kökü, Linux traffic-control actions bileşeninin yaşam döngüsü yönetiminde yatıyor. RTM_NEWTFILTER ve RTM_DELTFILTER işlemleri eşzamanlı çalıştığında, bir iş parçacığı başka bir iş parçacığı tarafından serbest bırakılmış bir action nesnesini okumaya devam edebiliyor. Üst akış yaması, serbest bırakma işlemini mevcut RCU okuyucuları tamamlayana kadar erteleyerek yarışı kapatıyor.

Demonstrated exploit, unprivileged user namespaces, CONFIG_NET_ACT_GACT ve CONFIG_NET_CLS_FLOWER çekirdek seçenekleri ile hardcoded offsets içeren çekirdek-özel bir return-oriented programming zinciri gerektiriyor. Bu koşullar, doğrudan maruziyeti daraltıyor; buna rağmen tam istismar kaynak kodu artık kamuya açık.

Sömürü zinciri, kendi kullanıcı ve ağ namespace’lerini oluşturarak host üzerinde yönetici yetkisi gerektirmeden namespace içinde CAP_NET_ADMIN elde ediyor. Saldırgan yol, clsact qdisc ve flower filtresi üzerinden açığa çıkıyor. Timerfd ve epoll işlemleri yarış penceresini genişletiyor; kritik yük yerleşimleri de serbest kalmış nesneyi yeniden ele geçiriyor.

İstismar bunun ardından core_pattern alanını hedef alıyor. Kod, kendisinin bir kopyasını memfd içine yerleştiriyor ve kasıtlı olarak bir çocuk süreci çökerterek Linux’un memfd-tabanlı ikiliyi başlangıç namespace’inde kök core-dump handler olarak çalıştırmasını sağlıyor.

Lee, istismarın CentOS Stream 9 çalışan bir dizüstü bilgisayarda yaptığı 10 denemenin tamamında başarılı olduğunu, sürenin dokuz ila 111 saniye arasında değiştiğini bildirdi. Ancak bu güvenilirlik verileri bağımsız olarak doğrulanmış değil. Ayrıca sabit gadget ofsetleri nedeniyle kodun başka çekirdek paketleri için yeniden derlenmesi gerekiyor ve bazı yeni derlemelere uyarlanamayabiliyor.

Güncel dağıtım durumunda tablo eşit değil. Debian desteklenen kararlı sürümleri için yamalı çekirdekler listelerken, Ubuntu hâlâ bakımda olan birkaç çekirdek paketini savunmasız olarak işaret ediyor. SUSE tarafında ise açık birden fazla ürün için beklemede görünüyor. SUSE ayrıca bu zafiyeti 5,5 puanla derecelendiriyor; kullanılan vektör yalnızca erişilebilirlik etkisini kaydediyor ve Linux CNA’nın 7,8 puanlık değerlendirmesinden daha düşük bir skor veriyor.

Bu izleme panellerinin paket durumunu gösterdiği, ancak sahadaki sistemlerin kaçında gerekli namespace’lerin, çekirdek seçeneklerinin ve uyumlu build’in bulunduğunu söylemediği de not edildi. İncelenen açık kaynak bilgiler, şu anda doğrudan risk altındaki sistem sayısını ortaya koymuyor.

Üst akış yaması, rapora göre ilk olarak Kyle Zeng, çevrim içi takma adıyla KyleBot, tarafından bildirilen açığı kredilendiriyor. Lee ise zafiyeti bağımsız şekilde bulduğunu, Zeng’in TyphoonPwn 2026 yarışmasından kısa süre önce benzer bir bildirim yaptığını ise sonradan öğrendiğini anlattı. Lee, daha sonraki teknik analizi ve istismar kodunu yayımlayan kişi oldu.

Public exploit kodunun erişilebilir hâle gelmesi, yamalanmamış ve uyumlu yapı taşıyan Linux sistemleri için düzeltme baskısını artırmış durumda. Kaynağın aktardığı çerçevede risk, genel bir “Linux root exploit” etiketinin düşündürdüğünden daha dar; buna karşın kodun kamuya açılması, etkilenen paketlerin güncellenmesini geciktiren ortamlar için durumu daha acil hâle getiriyor.