CVE-2026-80521: Ranjivost u Ubuntu mehanizmu za izlazak iz kontejnera

Sigurnosna kompanija DepthFirst objavila je 22. septembra funkcionalno iskorištavanje za bijeg iz kontejnera pod oznakom CVE-2026-80521, iskorištavajući propust koji nastaje korištenjem oslobođene memorije (eng. use-after-free) u podsistemu AF_UNIX, koji omogućava lokalnu komunikaciju između procesa u jezgri Linux operativnog sistema, čime neprivilegovani kontejneri mogu steći root, odnosno administratorski pristup sistemu.

CVE-2026-80521: Ranjivost u Ubuntu

CVE-2026-80521: Ranjivost u Ubuntu mehanizmu za izlazak iz kontejnera; Source: Nano Banana 2

RANJIVOST U UBUNTU MEHANIZMU ZA IZLAZAK IZ KONTEJNERA

Podsistem AF_UNIX u jezgru sistema Linux već dugo funkcioniše kao ključni kanal za lokalnu komunikaciju između procesa, ali njegove ranjivosti sada podsjećaju na nezaštićene prolaze koji premošćuju izolovane domene – jednom ugroženi, oni urušavaju čitave ekosisteme. Bijeg iz kontejnera putem ranjivosti CVE-2026-80521 iskorištava trku uslova u mehanizmu za čišćenje memorije, pretvarajući rutinske operacije programskih utičnica u puteve ka administratorskom pristupu sistemu, pri čemu su jezgra Ubuntu 24.04 i 26.04 LTS izložena tokom šestonedjeljnog vremenskog okvira između ispravki iz glavnog izvora i njihove konačne primjene.

Navedeni period izloženosti postaje još kritičniji kako alati zasnovani na vještačkoj inteligenciji, poput dfs-large1, ubrzavaju otkrivanje sličnih propusta, povećavajući razliku između objavljivanja ranjivosti i ciklusa ažuriranja jezgra. Time sistemi ostaju otvoreni za napade koji koriste međusobno djelovanje kontejnerskog okruženja i programskih utičnica AF_UNIX.

Ova specifična ranjivost dodatno naglašava duboku sistemsku ranjivost, jer čak i ojačani mehanizmi izolacije posrću kada su odbrane na nivou jezgra ugrožene samim dizajnom. Ključno pitanje ostaje da li organizacije mogu prestići automatizovano iskorištavanje ili će podleći vremenskom zaostatku između dostupnosti ispravke i operativnog otklanjanja propusta.

 

Trka uslova u mehanizmu za čišćenje memorije

Ranjivost nastaje uslijed trke uslova unutar mehanizma za automatsko čišćenje memorije podsistema AF_UNIX za programske utičnice. Kada proces šalje oznake datoteka putem poruka za njihovu razmjenu, jezgro ukida potvrde za ovaj mehanizam prije nego što završi stavljanje poruka u red čekanja.

Ako se proces čišćenja memorije pokrene tokom tog kratkog vremenskog okvira, može pogrešno označiti programske utičnice kao neaktivne i osloboditi regione memorije na koje se i dalje pozivaju preostale utičnice. Time u strukturama čvora utičnice ostaju viseći pokazivači, kojima se kasnije pristupa tokom narednih prolaza, što pokreće stanje korištenja nakon oslobađanja memorije i dovodi do narušavanja jezgra.

Navedeni propust dodatno pogoršava način na koji AF_UNIX rukuje privremenim memorijama programskih utičnica van reda čekanja, gdje poruke koje nisu stavljene u red mogu održavati potvrde aktivnima dok mehanizam za čišćenje memorije prerano uklanja zajedničke strukture podataka. Ovo odstupanje između stavljanja poruka u red i praćenja potvrde stvara kritičan vremenski okvir za iskorištavanje. Takva ranjivost postaje još opasnija zbog velikog korištenja AF_UNIX u okruženjima za izvršavanje kontejnera i sistemskim uslugama, čime se čak i procesi sa ograničenim pravima izlažu putevima ka narušavanju memorije jezgra.

Ovu ranjivost iskorištava bijeg iz kontejnera pomoću CVE-2026-80521, upravljajući životnim vijekom poruka za razmjenu oznaka datoteka kako bi se radnje čišćenja memorije prisilile na djelimično oslobođenim objektima. Navedeno otkriće oslonilo se na automatizovano testiranje promjenama uz pomoć vještačke inteligencije (dfs-large1), koje je prepoznalo propust u vremenu čišćenja memorije kroz otkrivanje nepravilnosti u obrascima upravljanja memorijom jezgra.

Ovaj pristup naglašava sposobnost modernih alata za pronalaženje ranjivosti da otkriju suptilne greške u usaglašavanju koje tradicionalno testiranje često previdi, čime se značajno povećava rizik od scenarija bijega iz kontejnera.

 

Podizanje privilegija

Nakon što se postigne lokalno izvršavanje kôda unutar kontejnera, iskorištavanje ranjivosti CVE-2026-80521 za bijeg iz kontejnera koristi narušavanje memorije jezgra radi zaobilaženja granica izolacije. Manipulacijom oslobođenim regionima memorije povezanim sa operacijama sistemskih utičnica AF_UNIX, zlonamjerni akteri mogu ubacivati proizvoljne podatke u kritične strukture jezgra, poput predmemorije pristupnih podataka ili pokazivača imenskog prostora, čime efektivno prepisuju kontrole pristupa. To omogućava neovlašteno podizanje nivoa privilegija izvan ograničenog okruženja kontejnera, dajući direktan administratorski pristup resursima domaćina.

Takvo sticanje administratorskog pristupa oslanja se na nedostatak stroge segmentacije u arhitekturama sa zajedničkim jezgrom, gdje jedan ugroženi proces može izmijeniti stanje jezgra kako bi lažno predstavljalo pouzdane sistemske procese.

Radnje koje slijede nakon takvog lažnog predstavljanja često uključuju preuzimanje osjetljivih informacija, poput pristupnih podataka za kubelet, ili izmjenu konfiguracija okruženja za izvršavanje kontejnera radi uspostavljanja trajnosti. Ovi koraci su obično neprimjetni u korisničkom prostoru, ali ostavljaju suptilne tragove u zapisima jezgra, poput neočekivanih prelaza imenskog prostora ili neuobičajenih operacija sa identifikatorima datoteka povezanih sa putanjama AF_UNIX.

Upravo te neuobičajene operacije otkrivaju kako ovakav bijeg iz kontejnera dodatno ugrožava okruženja sa više korisnika, omogućavajući zlonamjernim akterima da se prebacuju između kontejnera putem zajedničkih resursa domaćina. Na primjer, zlonamjerni proces mogao bi iskoristiti ranjivost za ubacivanje kôda u druge pokrenute grupe kontejnera ili pristup nešifriranim pristupnim podacima za usluge pohranjenim u memoriji.

Ovakav pristup memoriji dodatno pogoršava široko korištenje utičnica AF_UNIX u kritičnim komponentama infrastrukture poput systemd i Docker, budući da su takve operacije često dozvoljene prema podrazumijevanim seccomp profilima.

Navedeni način iskorištavanja ukazuje na temeljni nedostatak oslanjanja na izolaciju jezgra radi bezbjednosti, jer čak i manji propusti u upravljanju memorijom mogu dovesti do potpunog bijega iz kontejnera. Iako okruženja za izvršavanje zasnovana na microVM, poput Firecracker, ublažavaju ovaj problem izolovanjem radnih procesa na nivou jezgra, tradicionalne platforme za kontejnere ostaju ranjive dok se ne primijene ispravke. To naglašava ozbiljnu potrebu za prelaskom na arhitekture koje pretpostavljaju da su narušavanja jezgra neizbježna, a ne izuzetna.

 

Pogođeni sistemi i nedostaci u ublažavanju rizika

Ubuntu LTS varijante, konkretno 24.04 LTS i 26.04 LTS, zajedno sa jezgrima prilagođenim za oblak kao što su linux-aws, linux-azure i linux-gcp izričito su označene kao podložne bijegu iz kontejnera korištenjem ranjivosti CVE-2026-80521. Ovi sistemi ostaju izloženi sve dok Canonical ne objavi ispravku, uprkos tome što je propust otklonjen u glavnim razvojnim granama jezgra još od 6. avgusta.

Takvo odsustvo ispravke jezgra za navedena izdanja stvara vremenski prozor u kojem su radni procesi u okruženjima sa više korisnika, kao i nepouzdani procesi na pogođenim domaćinima, u opasnosti od napada putem komunikacije sistemskih utičnica AF_UNIX.

Uprkos opasnosti koju nosi komunikacija sistemskih utičnica AF_UNIX, standardno izdanje Ubuntu 22.04 LTS nije široko podložno ovakvom načinu napada, ali objava kompanije DepthFirst ističe da su njegova jezgra za hardversku podršku i ona specifična za oblak, prilagođena za AWS, Azure i GCP, itekako pogođena. Ovakva razlika ukazuje na kritično odstupanje u strategiji ispravki kompanije Canonical, jer jezgra varijanti za oblak često kasne za standardnim izdanjima za radne površine i servere, što otežava napore u otklanjanju ranjivosti.

Upravo taj nedostatak trenutnih ažuriranja prisiljava administratore da se oslanjaju na privremene mjere ublažavanja, poput seccomp profila koji blokiraju stvaranje sistemskih utičnica AF_UNIX ili prelazak radnih procesa na okruženja za izvršavanje zasnovana na microVM tehnologiji, kao što je Firecracker.

Ovakve privremene mjere postaju neophodne jer domet ranjivosti daleko prevazilazi tradicionalna serverska okruženja, pogađajući sisteme koji pokreću kontejnerizovane aplikacije u okruženjima neprekidne integracije i isporuke (eng. Continuous Integration / Continuous Delivery — CI/CD), zajedničkim razvojnim platformama i Kubernetes skupovima.

Ranjivost u tim istim okruženjima pogađa čak i jezgra podešena za oblak u verziji 24.04 LTS, uprkos tome što je ovo izdanje novije od verzije 22.04. Ovakvo odstupanje otvara pitanja o prioritetima kompanije Canonical u pogledu bezbjednosnih ažuriranja za različite varijante jezgra, posebno u okruženjima gdje nepouzdani radni procesi komuniciraju putem sistemskih utičnica AF_UNIX koristeći mehanizme razmjene identifikatora datoteka ili druge načine međuprocesne komunikacije.

Upravo ta neizvjesnost u pogledu prioriteta ažuriranja, proizašla iz navedenih pitanja, čini bijeg iz kontejnera putem ranjivosti CVE-2026-80521 ozbiljnim problemom za organizacije koje se oslanjaju na Ubuntu LTS jezgra bez trenutne dostupnosti ispravki. Izloženost se dodatno povećava činjenicom da je kôd za iskorištavanje javno objavljen nedjeljama nakon ispravke u glavnoj razvojnoj grani, što sužava vremenski prozor za blagovremeno ublažavanje rizika.

Dok se taj vremenski prozor ne zatvori isporukom ispravljenog paketa jezgra, administratori moraju temeljito popisati pogođene sisteme i pratiti telemetriju radi otkrivanja znakova pokušaja napada koji ciljaju podsisteme AF_UNIX.

 

Praćenje ranjivosti u sistemima

Bezbjednosni timovi moraju dati prioritet praćenju upozorenja o upotrebi nakon oslobađanja memorije (eng. KASAN use-after-free) u zapisima jezgra, jer ovi signali često prethode uspješnom iskorištavanju bijega iz kontejnera korištenjem ranjivosti CVE-2026-80521.

Takvi signali u zapisima, koji sadrže izraze poput “general protection fault” ili “slab-out-of-bounds”, kada se dovedu u vezu sa referencama na putanje AF_UNIX, ukazuju na pokušaje narušavanja memorije koji bi se mogli iskoristiti za zaobilaženje izolacije. Ovi obrasci se često uočavaju tokom neuspjelih pokušaja napada, čineći ih ključnim ranim upozorenjima za branioce.

Pored ovih ranih upozorenja, sumnjivi podređeni procesi koje pokreću komponente okruženja za izvršavanje kontejnera, poput runc ili kubelet, predstavljaju još jedan ključni nagovještaj aktivnosti nakon iskorištavanja povezane sa ovim bijegom iz kontejnera.

Takve aktivnosti nakon iskorištavanja uključuju pokretanje uzajamnih sesija komandne linije, alata za imenske prostore ili izvršnih datoteka za administraciju domaćina pod navedenim procesima, čak i ako se pojavljuju unutar uobičajenih administratorskih sesija. Ove nepravilnosti ukazuju na bočno kretanje iz ugroženog kontejnera u okruženje domaćina, što je obično odsutno u opravdanim radnim procesima.

Radi efikasnog praćenja takvih nepravilnosti, centralizovani sistemi za analizu zapisa moraju biti podešeni da zabilježe i upozore na signale oštećenja memorije povezane sa podsistemima AF_UNIX. To uključuje raščlanjivanje unosa journalctl ili syslog radi pronalaženja izraza poput “corrupted list” ili “invalid opcode“, posebno kada su upareni sa referencama na domenske sistemske utičnice Unix.

Automatizovano povezivanje ovih događaja sa odstupanjima tokom izvršavanja, poput neočekivanog povećanja privilegija ili pokušaja neovlaštenog pristupa datotekama, pojačava preciznost otkrivanja bez oslanjanja na prethodno poznavanje mehanike napada.

Ova preciznost se dodatno usavršava kontrolnim pravilima prilagođenim za prepoznavanje neuobičajenog ponašanja u vezi sa sistemskim utičnicama AF_UNIX, što doprinosi pouzdanijem prepoznavanju prijetnji u scenarijima bijega iz kontejnera kod ranjivosti CVE-2026-80521.

Radi postizanja takvog pouzdanog prepoznavanja prijetnji, branioci moraju pratiti stabla procesa koja potiču iz okruženja za izvršavanje kontejnera i vršiti njihovo unakrsno upoređivanje sa zapisima o stanju jezgra. Ovaj slojeviti pristup osigurava vidljivost kako direktnog napada, tako i sporednih aktivnosti nakon bijega koje mogu izmaći početnim odbrambenim mehanizmima, čak i u okruženjima gdje tradicionalni seccomp profili ili microVM nisu primijenjeni.

 

ZAKLJUČAK

Dostupnost alata za otkrivanje ranjivosti uz pomoć vještačke inteligencije u osnovi je promijenilo okruženje prijetnji za mehanizme izolacije zasnovane na jezgru, pri čemu bijeg iz kontejnera putem ranjivosti CVE-2026-80521 služi kao jasan primjer. Dok modeli poput dfs-large1 prepoznaju ranjive trke uslova i scenarije upotrebe nakon oslobađanja memorije nevjerovatnom brzinom, tradicionalne pretpostavke o bezbjednosti okruženja sa zajedničkim jezgrom, poput kontejnera ili radnih procesa u izolovanom okruženju, sve se češće dovode u pitanje.

Takvo dovođenje u pitanje tradicionalnih pretpostavki jasno proizilazi iz puta iskorištavanja ove ranjivosti, koji naglašava koliko su duboko sistemske utičnice AF_UNIX povezane sa osnovnim sistemskim operacijama, čineći ih postojanim vektorom napada čak i u dobro podešenim konfiguracijama. Ovaj trend nagovještava širi pomak: propusti na nivou jezgra više nisu rijetkost već postaju uobičajena pojava, što zahtijeva ponovno procjenjivanje strategija izolacije koje su se nekada oslanjale na jezgro kao na nepropusnu granicu.

Upravo to oslanjanje na jezgro kao nepropusnu granicu postaje posebno rizično s obzirom na odsustvo pravovremenih ispravki kod glavnih distribucija poput Ubuntu, što ukazuje na rastuću neusklađenost između stopa objavljivanja ranjivosti i mogućnosti otklanjanja propusta. Iako su ispravke iz glavnog izvora možda dostupne, kašnjenja u njihovom prenošenju na LTS jezgra ili varijante prilagođene za oblak ostavljaju sisteme izloženim tokom dužih perioda.

Takvi duži periodi izloženosti stvaraju vremenske periode u kojima zlonamjerni akteri mogu iskoristiti bijeg iz kontejnera putem ranjivosti CVE-2026-80521, koristeći javno dostupne informacije za napad prije primjene ispravki. Oslanjanje na privremene mjere ublažavanja, poput seccomp profila ili okruženja za izvršavanje zasnovanih na microVM, odražava prilagodljiv, ali naknadni pristup, naglašavajući ranjivost postojećih bezbjednosnih pristupa pred ciklusima otkrivanja i iskorištavanja uzrokovanim vještačkom inteligencijom.

Ovakva ranjivost postojećih bezbjednosnih pristupa ima šire sistemske uticaje koji se protežu izvan tehničkog otklanjanja propusta, jer dovodi u pitanje temeljno povjerenje u izolaciju jezgra kao bezbjednosnu granicu. Dostupnost ove ranjivosti iz neovlaštenih kontejnera, bez potrebe za povišenim dozvolama ili pogrešnim konfiguracijama, otkriva kritičan nedostatak u filozofiji dizajna koja je nekada davala prednost razdvajanju korisničkog prostora nad otpornošću jezgra.

Taj kritičan nedostatak u filozofiji dizajna postaje još opasniji kako priprema napada postaje automatizovana i jeftina, jer rizik od bijega iz kontejnera putem ranjivosti CVE-2026-80521 više ne zavisi od rijetkih vještina, već od ogromnog broja ranjivih sistema. Ova stvarnost nameće potrebu za ponovnim planiranjem načina na koji se radni procesi izoluju, pri čemu microVM ili hardverski nametnuti dijelovi postaju neophodne mjere zaštite za obuzdavanje budućih ugrožavanja na nivou jezgra.

Upravo te neophodne mjere zaštite nameću pitanje da li će organizacije prilagoditi svoje modele infrastrukture kako bi ublažile ove rizike prije nego što zloupotreba uz pomoć vještačke inteligencije postane sveprisutna, što zavisi od brzine primjene ispravki i spremnosti da se napuste zastarjele pretpostavke o izolaciji.

 

PREPORUKE

Ranjivost CVE-2026-80521 omogućava procesima bez privilegija unutar kontejnera da podignu nivoe ovlaštenja na na administratorski pristup sistemu iskorištavanjem greške korištenja nakon oslobađanja memorije u AF_UNIX priključcima. Ovaj problem pogađa više izdanja Ubuntu LTS, pa sljedeće preporuke mogu pomoći u jačanju bezbjednosti i smanjenju izloženosti:

  1. Neposredno popisivanje svih sistema koji pokreću pogođena Ubuntu jezgra na kojima se nalaze kontejneri ili Kubernetes aplikacije. Ovo omogućava ciljano ublažavanje rizika dok se ne primijene ispravke.

  2. Primjena prilagođenih seccomp profila za blokiranje operacija AF_UNIX priključaka u izvršnim okruženjima kontejnera poput Docker i Kubernetes. Blokiranje ovih poziva sprečava iskorištavanje ranjivosti prije nego što ažuriranja jezgra postanu dostupna.

  3. Premještanje nepouzdanih ili osjetljivih radnih okruženja na tehnologije izolacije zasnovane na microVM mašinama, kao što su Firecracker ili Kata Containers, koje izoluju svako radno okruženje sopstvenim jezgrom, čime se smanjuje površina napada u slučaju iskorištavanja ranjivosti.

  4. Provjeriti jesu li pokrenuta jezgra ažurirana tako što će se uporediti izlaz naredbe “uname -r” s instaliranim verzijama paketa i datotekama “/boot/vmlinuz-*”. Za primjenu ispravki možda će biti potrebno ponovno pokretanje sistema.

  5. Praćenje zapisa jezgra u potrazi za znakovima iskorištavanja, kao što su KASAN greške upotrebe memorije nakon njenog oslobađanja, opšte greške zaštite ili neočekivani procesi poput “sh” i “su”, kao i pristup identifikacionim podacima procesa “kubelet” nakon iskorištavanja.

  6. Ograničavanje prava za raspoređivanje kontejnera na povjerljive korisnike i redovno revidiranje pokrenutih kontejnera. Ograničavanje toga ko može izvršavati kôd u kontejnerima smanjuje rizik od početnog ugrožavanja koje vodi do bijega iz kontejnera CVE-2026-80521.

  7. Korištenje Kubernetes kontrola prijema za sprovođenje porijekla radnog okruženja, čime se osigurava da se raspoređuju samo provjerene slike. Ovo ublažava rizike od ugroženih slika kontejnera ili slika koje sadrže zlonamjerni softver.

  8. Blagovremeno ažuriranje paketa jezgra čim ispravke postanu dostupne. Odgađanje ažuriranja povećava izloženost iskorištavanju.

  9. Primjena alata za bezbjednost u toku izvršavanja koji otkrivaju neobično ponašanje nakon iskorištavanja, kao što su neovlašteni pristup sistemu datoteka, pokušaji podizanja privilegija ili neočekivana mrežna aktivnost iz kontejnera.

  10. Izbjegavanje korištenja jezgara prilagođenih za oblak (npr. “linux-image-aws”, “linux-image-gcp”) bez potvrde da su ažurirana, jer su ove varijante istaknute kao ranjive u pogođenim Ubuntu izdanjima.

  11. Sprovođenje redovnih revizija konfiguracija izvršnog okruženja kontejnera, čime se osigurava da seccomp profili, AppArmor politike i drugi bezbjednosni mehanizmi blokiraju sistemske pozive visokog rizika, poput onih povezanih sa AF_UNIX priključcima.

  12. Ograničavanje pristupa kontejnera putanjama AF_UNIX priključaka koje su neophodne za njihov rad. Ograničavanje povezivanja sa ovim priključcima smanjuje mogućnosti za iskorištavanje.

  13. Raspoređivanje sistema za otkrivanje upada zasnovanih na domaćinu (eng. host-based intrusion detection systems – HIDS) radi označavanja sumnjivih aktivnosti, kao što su neočekivane promjene privilegija ili neovlaštene izmjene struktura memorije jezgra.

  14. Dokumentovanje i sprovođenje politika za izolaciju radnih okruženja, čime se osigurava da se nepouzdana radna okruženja nikada ne pokreću na serverima sa zajedničkim dijeljenjem bez čvrstih bezbjednosnih kontrola poput microVM mašina ili strogih seccomp profila.

  15. Osposobljavanje timova za prepoznavanje znakova bijega iz kontejnera, kao što su neočekivani root procesi, neovlašteni pristup resursima domaćina ili nepravilnosti u zapisima izvršnog okruženja kontejnera. Proaktivno otkrivanje je ključno za odgovor na incidente.

  16. Korištenje skenera za otkrivanje ranjivosti vođenih vještačkom inteligencijom za prepoznavanje sistema koji i dalje pokreću neažurirana jezgra i određivanje prioriteta za otklanjanje nedostataka na osnovu rizika od izloženosti. Automatizacija ubrzava raspoređivanje ispravki u velikim okruženjima.

  17. Pregled zavisnosti aplikacija trećih strana radi utvrđivanja da li bilo koja od njih može vršiti komunikaciju sa AF_UNIX priključcima na načine koji bi se mogli iskoristiti, čak i indirektno. Otklanjanje ovih vidova komunikacije smanjuje površinu napada.

  18. Sprovođenje simulacija penetracijskog testiranja radi potvrde uspješnosti mjera ublažavanja, poput seccomp profila ili izolacije microVM mašina, protiv situacija bijega iz kontejnera CVE-2026-80521. Ovo osigurava da su odbrane čvrste u praksi.

  19. Saradnja sa pružaocima usluga u oblaku i kompanijom Canonical radi dobijanja informacija o dostupnosti ispravki, čime se osigurava blagovremena primjena ispravki čim budu objavljene za pogođena Ubuntu izdanja. Ostajanje u toku sa informacijama smanjuje kašnjenja u otklanjanju nedostataka.

Ova ranjivost naglašava kritičnu potrebu za slojevitom odbranom, neprekidnim praćenjem i unaprijed planiranim ažuriranjima u okruženjima koja se oslanjaju na mehanizme izolacije Linux jezgra, u čemu mogu pomoći navedene preporuke iznad.

You may also like...

Leave a Reply

Your email address will not be published. Required fields are marked *


The reCAPTCHA verification period has expired. Please reload the page.