Najvýkonnejšie servery Najvýkonnejšie servery

Kritické zranitelnosti Linuxu: Priebežný prehľad a odporúčania riešení (aktualizované)

V posledných dňoch sa v linuxovom jadre objavilo hneď niekoľko závažných lokálnych zraniteľností, ktoré môžu útočníkovi umožniť zvýšenie oprávnení alebo prístup k citlivým údajom. Ak prevádzkujete vlastné linuxové servery, neodkladajte kontrolu verzie jadra a inštaláciu bezpečnostných aktualizácií. Pribúda totiž viac chýb v rovnakom čase a ich praktické zneužitie už bolo v niektorých prípadoch verejne opísané.

Čo odporúčame urobiť

  • Managed služby: Ak využívate nami spravované služby, nemusíte situáciu riešiť sami. Naši administrátori priebežne sledujú bezpečnostný stav spravovaných systémov a nasadzujú potrebné opatrenia.
  • Server Housing: Ak u nás prevádzkujete vlastné servery v rámci server housingu, zabezpečenie je vo vašej réžii. Odporúčame čo najskôr skontrolovať používanú verziu jadra a nainštalovať dostupné bezpečnostné aktualizácie od vašej distribúcie.

Aktuálny prehľad chýb v linuxovom jadre

Nižšie nájdete stručný prehľad troch nedávno zverejnených zraniteľností, ktoré na seba časovo nadväzujú. Radíme ich od najnovšej po najstaršiu, aby bolo jasné, čo je aktuálne teraz a prečo je dôležité sledovať aktualizácie linuxového jadra naozaj priebežne.

ssh-keysign-pwn – 15. 5. 2026

Bol zverejnený problém označovaný ako ssh-keysign-pwn. V tomto prípade nejde primárne o získanie roota, ale o možnosť čítať súbory vlastnené používateľom root, ku ktorým sa bežný používateľ štandardne nedostane. To môže zahŕňať napríklad súbory /etc/ssh/ssh_host_*_key alebo /etc/shadow.

  • Riziko: Lokálny útočník môže získať prístup k veľmi citlivým systémovým údajom.
  • Príčina: Chyba je podľa dostupných informácií v logike ptrace v jadre.
  • Stav opravy: Chybu už opravil Linus Torvalds, takže teraz bude záležať hlavne na tom, ako rýchlo sa opravy dostanú do distribučných balíkov a vašich serverov.

Podrobnosti zhrňuje článok Root.cz – Ďalšia lokálna zraniteľnosť jadra ssh-keysign-pwn.

Fragnesia – 14. 5. 2026

Po chybách Copy Fail a Dirty Frag sa objavila ďalšia zraniteľnosť z rovnakej oblasti s názvom Fragnesia (CVE-2026-46300). Ide o samostatný problém v jadrovom module ESP/XFRM, ktorý síce priamo nenadväzuje na predchádzajúce chyby, ale opäť umožňuje lokálne zvýšenie práv.

  • Princíp chyby: Zneužíva logickú chybu v subsystéme XFRM ESP-in-TCP a umožňuje zápis bajtov do stránkovej vyrovnávacej pamäte jadra pri súboroch určených len na čítanie.
  • Dôležité: Podľa dostupných informácií nie je na zneužitie potrebná súbežná podmienka (race condition) a bol zverejnený aj ukážkový exploit.
  • Stav opravy: K dispozícii je krátka oprava, ktorá zatiaľ nebola začlenená do hlavného stromu jadra ani do hlavných verzií. Distribúcie ju však budú postupne preberať, AlmaLinux už ponúkol opravené jadrá na testovanie.

Ďalšie technické informácie prináša Root.cz – Fragnesia je ďalšia chyba v linuxovom jadre umožňujúca zvýšenie práv.

Dirty Frag – 8. 5. 2026

Dirty Frag nadväzuje na skôr zverejnenú chybu Copy Fail a patrí do rovnakej triedy problémov umožňujúcich lokálnu eskaláciu práv. Podľa zverejnených informácií ide o reťazenie zraniteľností CVE-2026-43284CVE-2026-43500, ktorých kombináciou môže bežný používateľ získať práva roota.

  • Riziko: Lokálne zvýšenie privilégií na roota na širokom spektre linuxových distribúcií.
  • Dôležité: Systém môže byť zraniteľný aj v pripade, že máte nasadené skoršie opatrenie v podobe blokovania modulu algif_aead.
  • Stav opravy: Oprava už bola vydaná pre jadrá 7.0.66.18.29 LTS, staršie LTS vetvy však môžu na aktualizáciu ešte čakať.

Podrobnosti o prvom zverejnení chyby nájdete v článku na serveri Root.cz – Dirty Frag.
Informácie o vydaných opravách potom zhrňuje nadväzujúci článok Jadrá 7.0.6 a 6.18.29 LTS opravujú chybu Dirty Frag.

Pokiaľ zatiaľ nemáte k dispozícii opravené jadro od vašej distribúcie, môžu niektoré dočasné zmierňujúce opatrenia znížiť riziko len pri vybraných chybách. Dlhodobo však dáva zmysel spoliehať sa hlavne na oficiálne aktualizácie jadra a na backportované záplaty od vašej distribúcie, pretože každá z týchto zraniteľností zasahuje trochu inú časť systému.