Linux kernel-də cəmi bir səhv simvolun bütöv sistemi riskə ata biləcəyini təsəvvür edin. Yeni analiz göstərir ki, nf_tables daxilindəki kiçik kod xətası adi istifadəçiyə root səviyyəsinə qalxmaq imkanı verə bilər.

CVE-2026-23111 kimi izlənən bu boşluq Linux-un firewall qaydalarını idarə edən nf_tables alt sistemində aşkarlanıb. Bu sistem iptables, ip6tables, arptables və ebtables kimi köhnə mexanizmləri əvəz edir.

Linux-da bir simvolun yaratdığı ciddi boşluq: adi istifadəçi root səlahiyyəti qazana bilər

Bir nida işarəsi necə təhlükəli boşluğa çevrildi?

Tədqiqatçıların sözlərinə görə, problem kodda səhv yerləşdirilmiş tək bir nida işarəsindən qaynaqlanıb. Bu kiçik xəta “use-after-free” tipli yaddaş boşluğu yaradıb.

Use-after-free hücumlarında proqram artıq boşaldılmış yaddaş sahəsindən istifadə etməyə davam edir. Hücumçu isə bu vəziyyətdən istifadə edərək yaddaşa zərərli kod yerləşdirə və sistemin davranışını dəyişə bilər.

Exodus Intelligence bildirir ki, bu boşluq Debian və Ubuntu sistemlərində imtiyazsız istifadəçinin root səlahiyyəti qazanmasına imkan verə bilər və boş sistemdə exploit sabitliyi 99%-dən yuxarı olub.

Boşluq nf_tables daxilində hansı mexanizmi hədəfləyir?

Exploit nf_tables daxilində “verdict” adlanan qərar mexanizminin silinməsi prosesini pozur. Verdict paketin müəyyən firewall qaydasına uyğun gəlib-gəlmədiyini və hansı əməliyyatın icra olunacağını müəyyən edir.

Bu prosesdə “catchall” elementlərindən də istifadə olunur. Onlar axtarış zamanı başqa heç bir element uyğun gəlmədikdə ehtiyat seçim kimi işləyir.

Normal halda verdict map yaddaşdan silinəndə catchall elementləri deaktiv edilir və zəncirin istinad sayğacı azaldılır. Xəta baş verəndə bu silinmə geri qaytarıla və sayğac yenidən artırıla bilər.

Hücumçu bundan necə istifadə edə bilər?

CVE-2026-23111 bu prosesi manipulyasiya etməyə imkan verir. Nəticədə hücumçu müəyyən dəyişəni istədiyi qədər azalda, sonra isə hələ də bəzi obyektlərin istinad etdiyi zənciri silib yaddaşdan azad edə bilər.

Bu, kernel yaddaş ünvanlarının sızdırılmasına, heap ünvanlarının öyrənilməsinə və icra axınının ələ keçirilməsinə şərait yaradır. Başqa sözlə, boşluq sadəcə nəzəri risk deyil, real exploit ssenarisi ilə təsdiqlənib.

Patch artıq var, amma risk hələ də aktualdır

Boşluq fevral ayında Linux kernel-də aradan qaldırılıb və daha sonra əsas Linux paylamalarına geri port edilib. FuzzingLabs aprel ayında bu boşluq üçün proof-of-concept exploit nümayiş etdirib.

Exodus Intelligence də bazar ertəsi yayımladığı analizdə öz PoC exploit nümunəsini təqdim edib. Testlərdə exploit Debian və Ubuntu sistemlərində işləyib.

Son həftələrdə Linux-da bir neçə ciddi imtiyaz artırma boşluğunun üzə çıxması administratorlar üçün siqnaldır. Bu cür boşluqlar başqa exploit-lərlə birləşdirildikdə əməliyyat sisteminin daxili müdafiələrini yan keçmək üçün istifadə oluna bilər.

Nəticə: Linux istifadə edirsinizsə, kernel və təhlükəsizlik yeniləmələrini gecikdirməyin — bəzən bircə simvol belə root səviyyəsində problem yarada bilər.