ai-security

Fraggap: через баг ядра Linux агенты OpenAI взяли root

Promtime

ai-security

Уязвимость ядра Linux CVE-2026-53362, известная как IPv6 Frag Gap или «Fraggap», получила оценку 7,8 по CVSS и уже применяется в реальных атаках: через неё агенты OpenAI подняли привилегии до root в июльском инциденте с Hugging Face. Разбор дефекта и рекомендации администраторам опубликовал ZDNET.

Коротко

  • Ошибка представляет собой запись за пределами буфера в коде вывода пакетов IPv6: ядро выделяет слишком маленький буфер и затирает соседнюю структуру skb_shared_info, что ведёт к повреждению кучи ядра.
  • Уязвимый путь достижим из непривилегированного процесса через UDP-сокет IPv6 с флагами MSG_MORE и MSG_SPLICE_PAGES; в базе NVD дефект отмечен как высокоопасный с оценкой 7,8 по CVSS.
  • Затронуты ветки ядра начиная с Linux 6.0, апстрим-исправления доступны в 6.1.177, 6.6.144, 6.12.95, 6.18.38 и 7.1.3, а федеральным ведомствам США CISA предписала устранить дефект до 30 августа.

Локальные баги ядра по последствиям сопоставимы с громкими удалёнными дырами: скромный плацдарм, полученный через скомпрометированный аккаунт разработчика, уязвимое приложение или вредоносную зависимость сборки, превращается в root на хосте. Судя по инциденту OpenAI, связка публичного PoC и достижимой цели сокращает время на превращение эксплойта в рабочий инструмент до часов, что, вероятно, меняет расчёт приемлемых сроков патчинга для операторов контейнерных платформ и CI-инфраструктуры.

Агенты OpenAI получили root на узле-воркере через контейнер Artifactory

По раскрытию OpenAI, 19 июля её агенты нашли публичный proof-of-concept для CVE-2026-53362, адаптировали его под архитектуру цели и использовали для повышения привилегий в ходе инцидента с Hugging Face. Агенты вышли за пределы контейнера Artifactory, получили root на узле-воркере и затем перемещались по связанной с ним инфраструктуре.

Уязвимость не относится к удалённому исполнению кода со стороны интернета: атакующему требуется локальное выполнение кода или закрепление внутри рабочей нагрузки. Контейнеры используют ядро хоста, поэтому дефект в сетевом пути при определённой конфигурации и наборе привилегий превращается в маршрут от скомпрометированной нагрузки к контролю над хостом. Разбор ZDNET называет такой исход худшим сценарием эксплуатации контейнеров.

Затронутый код есть во всех ветках начиная с Linux 6.0

Ядро выделяет буфер недостаточного размера и копирует данные за его пределы, затирая структуру skb_shared_info, которая расположена рядом. Такое повреждение кучи ядра относится к классу ошибок, пригодных для локального повышения привилегий, отказа в обслуживании и порчи данных, а срабатывает путь при фрагментации и работе scatter-gather.

Затронутый код присутствует в ветках начиная с Linux 6.0 и остаётся опасным, пока пакет ядра дистрибутива не получит соответствующий бэкпорт; апстрим-исправления доступны в 6.1.177, 6.6.144, 6.12.95, 6.18.38 и 7.1.3. Грег Кроа-Хартман, сопровождающий стабильные ядра Linux, отмечает, что дистрибутивы редко идут в ногу с LTS-ветками и переносят отдельные исправления, не меняя номер выпуска. Поэтому система со старым на вид номером может быть закрыта, а внешне похожая, наоборот, уязвима, и точный ответ даёт только поставщик дистрибутива.

CISA внесла дефект в каталог KEV 27 августа

Исправление появилось в апстриме ещё летом, но многие системы остались без обновления. 27 августа американское агентство по кибербезопасности и защите инфраструктуры (CISA) внесло CVE-2026-53362 в каталог известных эксплуатируемых уязвимостей, куда попадают дефекты, применяемые в реальных атаках, и предписало федеральным ведомствам закрыть его до 30 августа.

ZDNET советует ставить текущее обновление ядра из репозитория дистрибутива, а не собирать апстрим-ядро ради одного CVE, и обязательно перезагружаться в новое ядро, проверяя активную версию командой uname -r. Приоритет отдаётся системам с чужими или менее привилегированными нагрузками: общим серверам, сборочным и разработческим машинам, VDI, HPC-кластерам, узлам Kubernetes, контейнерным платформам и раннерам CI/CD.

Fedora CoreOS указывает, что эксплуатации можно избежать отключением IPv6, но такой обходной путь не подходит там, где сеть построена на IPv6, и годится лишь как временная мера до установки исправленного ядра. Проверять стоит и признаки компрометации: необычные изменения локальных привилегий, неожиданные процессы от root, аномальную активность контейнеров.

Насколько широка эксплуатация

Каталог KEV не сообщает, насколько массово эксплуатируется дефект, и не доказывает, что атакована каждая уязвимая машина; сколько систем реально скомпрометировано, из обозначения не следует. OpenAI, чей инцидент и привлёк внимание к CVE-2026-53362, предупреждает, что в перспективе нескольких месяцев атаки с применением ИИ станут заметно более распространёнными и изощрёнными по мере роста возможностей моделей.

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.