ИИ помог превратить гонку в Linux traffic control в локальный root-эксплойт

STAR Labs 28 июля 2026 года опубликовала код локального root-эксплойта для CentOS Stream 9. Он использует CVE-2026-53264 — гонку use-after-free в подсистеме управления сетевым трафиком ядра Linux. Уязвимость получила 7,8 балла CVSS.
Почему риск требует внимания
Это не удалённое выполнение кода: злоумышленнику сначала нужен доступ к системе от имени обычного пользователя. После этого уязвимость позволяет повысить привилегии до root, если в ядре включены CONFIG_NET_ACT_GACT и CONFIG_NET_CLS_FLOWER, а также доступны непривилегированные user namespaces.
Эксплойт привязан к конкретной сборке ядра и содержит ROP-цепочку с жёстко заданными смещениями. Для других пакетов его придётся пересобирать, а на некоторых новых ядрах адаптация может не сработать. Тем не менее публикация полного кода повышает срочность обновления совместимых систем.
Как работает атака и где есть исправление
Параллельные операции RTM_NEWTFILTER и RTM_DELTFILTER позволяют одному потоку обратиться к объекту action после его освобождения другим потоком. Исправление откладывает освобождение объекта до завершения работы активных RCU-читателей.
Эксплойт создаёт собственные user и network namespaces, получает локальную CAP_NET_ADMIN и задействует clsact qdisc с flower filter. Timerfd и epoll расширяют окно гонки, после чего ROP-цепочка перезаписывает core_pattern и добивается запуска подготовленного файла как обработчика core dump с правами root.
Ли Цзя Цзе сообщил, что ИИ помог обнаружить ошибку, подготовить KASAN PoC и оптимизировать гонку. Модель и журнал взаимодействия не раскрыты, поэтому независимо оценить вклад ИИ нельзя.
«У ИИ по-прежнему много слепых зон и провалов в способности рассуждать», — отметил исследователь, подчеркнув необходимость человеческого контроля.
В его 10 тестах атака срабатывала каждый раз за 9–111 секунд, но эти результаты независимо не воспроизводились. Исправлены ветки 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 и 7.0.13; в mainline патч вошёл в 7.1-rc7.
На практике бизнесу следует проверять бюллетени и пакеты своего дистрибутива: статусы Debian, Ubuntu и SUSE различаются, а номер upstream-ядра не гарантирует наличие патча. Приоритет — серверы с локальным доступом пользователей и включёнными непривилегированными namespaces.

