DirtyClone (CVE-2026-43503): локальное повышение привилегий в ядре Linux

Коллеги, хочу обратить внимание в сфере кибербезопасности: обнаружена уязвимость DirtyClone (CVE-2026-43503) в ядре Linux.
Кратко:
— JFrog опубликовал эксплоит: при клонировании пакета теряется флаг shared-frag, что позволяет в памяти изменить file-backed бинарь (например /usr/bin/su) и получить root.
— Эксплуатация требует CAP_NET_ADMIN в namespace; Debian и Fedora с включёнными unprivileged namespaces уязвимы, Ubuntu 24.04 частично блокирует путь через AppArmor.
— Патч в mainline (v7.1-rc5, 21 мая) и backports уже доступны — обновите ядро. Митигаторы: kernel.unprivileged_userns_clone=0 или блокировка модулей esp4/esp6/rxrpc.
Почему это важно: риск для мультиарендных серверов, CI, хостов контейнеров и Kubernetes.
Как планируете реагировать?
#кибербезопасность #Linux #уязвимости #ядро

