Egy 2011 óta rejtve maradt Linux kernelhiba lehetővé teheti, hogy egy korlátozott jogosultsággal rendelkező felhasználó root hozzáférést szerezzen. A GhostLock néven ismertté vált, CVE-2026-43499 azonosítószámon nyilvántartott sérülékenység a Linux zárolási alrendszerét érinti, és konténerből is kihasználható lehet a gazdarendszer megtámadására.

A hiba a futexek prioritásöröklést kezelő kódjában és a valós idejű mutexek működésében található. Bizonyos visszaállítási folyamatok során a remove_waiter() függvény nem a várakozó szálhoz, hanem az éppen futó feladathoz tartozó állapotot törli. Emiatt egy már felszabadított memóriaterületre mutató hivatkozás maradhat a kernelben, ami use-after-free hibához vezethet.
A futex a „fast userspace mutex” rövidítése. Olyan Linuxos szinkronizációs mechanizmus, amely a zárolások nagy részét a felhasználói térben kezeli, és csak ütközés esetén fordul a kernelhez.
A sérülékenységet kihasználó támadó megfelelően összehangolt szálakkal és futexműveletekkel előidézheti a hibás állapotot, majd átveheti az irányítást a felszabadított memóriaterület felett. Ezzel módosíthatja a kernel memóriáját, végül pedig rendszergazdai jogosultságot szerezhet. A hiba a Linux 2.6.39-es verziójában jelent meg, és nagyjából tizenöt éven keresztül rejtve maradt a biztonsági szakemberek szemei elől.
A GhostLock sérülékenység távolról közvetlenül nem használható ki, mivel a támadónak először kódot kell futtatnia az érintett gépen. Komoly veszélyt jelenthet azonban közös használatú vállalati szervereken, fejlesztői rendszereken, CI-futtatókon és konténeres környezetekben. Az AlmaLinux projekt tájékoztatása szerint a támadáshoz nincs szükség különleges Linux-képességekre, és egy konténerből indulva a gazdarendszer root jogosultsága is megszerezhető.
A javítás bekerült a Linux 7.1-be, a disztribúciók pedig saját kernelcsomagjaikba is visszaültetik. Az AlmaLinux 8, 9 és 10 javított csomagjai már a stabil tárolókból is elérhetők, míg más rendszereknél a frissítések állapota kiadásonként eltérhet. A Red Hat a vizsgálat idején a RHEL 6-tól a RHEL 10-ig több kiadást is érintettként jelölt meg.
A felhasználóknak érdemes telepíteniük a disztribúció által kiadott legújabb kernelcsomagot, majd újraindítaniuk a rendszert, hogy már a javított kernel töltődjön be. Önmagában az, hogy a frissítés telepítve van, még nem elég, ha a gép továbbra is a korábbi kernelt futtatja.
További részletek a Nebula kiberbiztonsági cég weboldalán olvashatók.
