{"id":9607,"date":"2026-09-28T11:45:57","date_gmt":"2026-09-28T09:45:57","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=9607"},"modified":"2026-09-28T11:45:57","modified_gmt":"2026-09-28T09:45:57","slug":"cve-2026-80521-ranjivost-u-ubuntu","status":"publish","type":"post","link":"https:\/\/sajberinfo.com\/en\/2026\/09\/28\/cve-2026-80521-ranjivost-u-ubuntu\/","title":{"rendered":"CVE-2026-80521: Ranjivost u Ubuntu mehanizmu za izlazak iz kontejnera"},"content":{"rendered":"<p class=\"western\">Sigurnosna kompanija <i>DepthFirst<\/i> <span style=\"color: #000080;\"><u><a href=\"https:\/\/depthfirst.com\/research\/containers-are-no-longer-safe\" target=\"_blank\" rel=\"noopener\">objavila<\/a><\/u><\/span> je 22. septembra funkcionalno iskori\u0161tavanje za bijeg iz kontejnera pod oznakom <span style=\"color: #000080;\"><u><a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-80521\" target=\"_blank\" rel=\"noopener\"><i>CVE-2026-80521<\/i><\/a><\/u><\/span>, iskori\u0161tavaju\u0107i propust koji nastaje kori\u0161tenjem oslobo\u0111ene memorije (eng. <i>use-after-free<\/i>) u podsistemu <i>AF_UNIX<\/i>, koji omogu\u0107ava lokalnu komunikaciju izme\u0111u procesa u jezgri <i>Linux<\/i> operativnog sistema, \u010dime neprivilegovani kontejneri mogu ste\u0107i <i>root<\/i>, odnosno administratorski pristup sistemu.<\/p>\n<div id=\"attachment_9610\" style=\"width: 1210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-9610\" class=\"size-full wp-image-9610\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/CVE-2026-80521-Ranjivost-u-Ubuntu-mehanizmu-za-izlazak-iz-kontejnera.jpg\" alt=\"CVE-2026-80521: Ranjivost u Ubuntu\" width=\"1200\" height=\"896\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/CVE-2026-80521-Ranjivost-u-Ubuntu-mehanizmu-za-izlazak-iz-kontejnera.jpg 1200w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/CVE-2026-80521-Ranjivost-u-Ubuntu-mehanizmu-za-izlazak-iz-kontejnera-300x224.jpg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/CVE-2026-80521-Ranjivost-u-Ubuntu-mehanizmu-za-izlazak-iz-kontejnera-1024x765.jpg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/CVE-2026-80521-Ranjivost-u-Ubuntu-mehanizmu-za-izlazak-iz-kontejnera-768x573.jpg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/CVE-2026-80521-Ranjivost-u-Ubuntu-mehanizmu-za-izlazak-iz-kontejnera-16x12.jpg 16w\" sizes=\"auto, (max-width: 1200px) 100vw, 1200px\" \/><p id=\"caption-attachment-9610\" class=\"wp-caption-text\"><em>CVE-2026-80521: Ranjivost u Ubuntu mehanizmu za izlazak iz kontejnera; Source: Nano Banana 2<\/em><\/p><\/div>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Sadr\u017eaj<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #ffffff;color:#ffffff\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewbox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #ffffff;color:#ffffff\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewbox=\"0 0 24 24\" version=\"1.2\" baseprofile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/28\/cve-2026-80521-ranjivost-u-ubuntu\/#RANJIVOST_U_UBUNTU_MEHANIZMU_ZA_IZLAZAK_IZ_KONTEJNERA\" >RANJIVOST U UBUNTU MEHANIZMU ZA IZLAZAK IZ KONTEJNERA<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/28\/cve-2026-80521-ranjivost-u-ubuntu\/#Trka_uslova_u_mehanizmu_za_ciscenje_memorije\" >Trka uslova u mehanizmu za \u010di\u0161\u0107enje memorije<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/28\/cve-2026-80521-ranjivost-u-ubuntu\/#Podizanje_privilegija\" >Podizanje privilegija<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/28\/cve-2026-80521-ranjivost-u-ubuntu\/#Pogodeni_sistemi_i_nedostaci_u_ublazavanju_rizika\" >Pogo\u0111eni sistemi i nedostaci u ubla\u017eavanju rizika<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/28\/cve-2026-80521-ranjivost-u-ubuntu\/#Pracenje_ranjivosti_u_sistemima\" >Pra\u0107enje ranjivosti u sistemima<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/28\/cve-2026-80521-ranjivost-u-ubuntu\/#ZAKLJUCAK\" >ZAKLJU\u010cAK<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/28\/cve-2026-80521-ranjivost-u-ubuntu\/#PREPORUKE\" >PREPORUKE<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"western\"><span class=\"ez-toc-section\" id=\"RANJIVOST_U_UBUNTU_MEHANIZMU_ZA_IZLAZAK_IZ_KONTEJNERA\"><\/span><strong>RANJIVOST U <i>UBUNTU<\/i> MEHANIZMU ZA IZLAZAK IZ KONTEJNERA<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"western\">Podsistem <i>AF_UNIX<\/i> u jezgru sistema <i>Linux<\/i> ve\u0107 dugo funkcioni\u0161e kao klju\u010dni kanal za lokalnu komunikaciju izme\u0111u procesa, ali njegove ranjivosti sada podsje\u0107aju na neza\u0161ti\u0107ene prolaze koji premo\u0161\u0107uju izolovane domene \u2013 jednom ugro\u017eeni, oni uru\u0161avaju \u010ditave ekosisteme. Bijeg iz kontejnera putem ranjivosti <i>CVE-2026-80521<\/i> iskori\u0161tava trku uslova u mehanizmu za \u010di\u0161\u0107enje memorije, pretvaraju\u0107i rutinske operacije programskih uti\u010dnica u puteve ka administratorskom pristupu sistemu, pri \u010demu su jezgra <i>Ubuntu 24.04<\/i> i <i>26.04 LTS<\/i> izlo\u017eena tokom \u0161estonedjeljnog vremenskog okvira izme\u0111u ispravki iz glavnog izvora i njihove kona\u010dne primjene.<\/p>\n<p class=\"western\">Navedeni period izlo\u017eenosti postaje jo\u0161 kriti\u010dniji kako alati zasnovani na vje\u0161ta\u010dkoj inteligenciji, poput <i>dfs-large1<\/i>, ubrzavaju otkrivanje sli\u010dnih propusta, pove\u0107avaju\u0107i razliku izme\u0111u objavljivanja ranjivosti i ciklusa a\u017euriranja jezgra. Time sistemi ostaju otvoreni za napade koji koriste me\u0111usobno djelovanje kontejnerskog okru\u017eenja i programskih uti\u010dnica <i>AF_UNIX<\/i>.<\/p>\n<p class=\"western\">Ova specifi\u010dna ranjivost dodatno nagla\u0161ava duboku sistemsku ranjivost, jer \u010dak i oja\u010dani mehanizmi izolacije posr\u0107u kada su odbrane na nivou jezgra ugro\u017eene samim dizajnom. Klju\u010dno pitanje ostaje da li organizacije mogu presti\u0107i automatizovano iskori\u0161tavanje ili \u0107e podle\u0107i vremenskom zaostatku izme\u0111u dostupnosti ispravke i operativnog otklanjanja propusta.<\/p>\n<p>&nbsp;<\/p>\n<h3 class=\"western\"><span class=\"ez-toc-section\" id=\"Trka_uslova_u_mehanizmu_za_ciscenje_memorije\"><\/span><strong>Trka uslova u mehanizmu za \u010di\u0161\u0107enje memorije<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p class=\"western\">Ranjivost nastaje uslijed trke uslova unutar mehanizma za automatsko \u010di\u0161\u0107enje memorije podsistema <i>AF_UNIX<\/i> za programske uti\u010dnice. Kada proces \u0161alje oznake datoteka putem poruka za njihovu razmjenu, jezgro ukida potvrde za ovaj mehanizam prije nego \u0161to zavr\u0161i stavljanje poruka u red \u010dekanja.<\/p>\n<p class=\"western\">Ako se proces \u010di\u0161\u0107enja memorije pokrene tokom tog kratkog vremenskog okvira, mo\u017ee pogre\u0161no ozna\u010diti programske uti\u010dnice kao neaktivne i osloboditi regione memorije na koje se i dalje pozivaju preostale uti\u010dnice. Time u strukturama \u010dvora uti\u010dnice ostaju vise\u0107i pokaziva\u010di, kojima se kasnije pristupa tokom narednih prolaza, \u0161to pokre\u0107e stanje kori\u0161tenja nakon osloba\u0111anja memorije i dovodi do naru\u0161avanja jezgra.<\/p>\n<p class=\"western\">Navedeni propust dodatno pogor\u0161ava na\u010din na koji <i>AF_UNIX<\/i> rukuje privremenim memorijama programskih uti\u010dnica van reda \u010dekanja, gdje poruke koje nisu stavljene u red mogu odr\u017eavati potvrde aktivnima dok mehanizam za \u010di\u0161\u0107enje memorije prerano uklanja zajedni\u010dke strukture podataka. Ovo odstupanje izme\u0111u stavljanja poruka u red i pra\u0107enja potvrde stvara kriti\u010dan vremenski okvir za iskori\u0161tavanje. Takva ranjivost postaje jo\u0161 opasnija zbog velikog kori\u0161tenja <i>AF_UNIX<\/i> u okru\u017eenjima za izvr\u0161avanje kontejnera i sistemskim uslugama, \u010dime se \u010dak i procesi sa ograni\u010denim pravima izla\u017eu putevima ka naru\u0161avanju memorije jezgra.<\/p>\n<p class=\"western\">Ovu ranjivost iskori\u0161tava bijeg iz kontejnera pomo\u0107u <i>CVE-2026-80521<\/i>, upravljaju\u0107i \u017eivotnim vijekom poruka za razmjenu oznaka datoteka kako bi se radnje \u010di\u0161\u0107enja memorije prisilile na djelimi\u010dno oslobo\u0111enim objektima. Navedeno otkri\u0107e oslonilo se na automatizovano testiranje promjenama uz pomo\u0107 vje\u0161ta\u010dke inteligencije (<i>dfs-large1<\/i>), koje je prepoznalo propust u vremenu \u010di\u0161\u0107enja memorije kroz otkrivanje nepravilnosti u obrascima upravljanja memorijom jezgra.<\/p>\n<p class=\"western\">Ovaj pristup nagla\u0161ava sposobnost modernih alata za pronala\u017eenje ranjivosti da otkriju suptilne gre\u0161ke u usagla\u0161avanju koje tradicionalno testiranje \u010desto previdi, \u010dime se zna\u010dajno pove\u0107ava rizik od scenarija bijega iz kontejnera.<\/p>\n<p>&nbsp;<\/p>\n<h3 class=\"western\"><span class=\"ez-toc-section\" id=\"Podizanje_privilegija\"><\/span><strong>Podizanje privilegija<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p class=\"western\">Nakon \u0161to se postigne lokalno izvr\u0161avanje k\u00f4da unutar kontejnera, iskori\u0161tavanje ranjivosti <i>CVE-2026-80521<\/i> za bijeg iz kontejnera koristi naru\u0161avanje memorije jezgra radi zaobila\u017eenja granica izolacije. Manipulacijom oslobo\u0111enim regionima memorije povezanim sa operacijama sistemskih uti\u010dnica<i> AF_UNIX<\/i>, <a href=\"https:\/\/sajberinfo.com\/en\/2022\/03\/19\/hakeri-crni-sesiri-epizoda-3\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjerni akteri<\/a> mogu ubacivati proizvoljne podatke u kriti\u010dne strukture jezgra, poput predmemorije pristupnih podataka ili pokaziva\u010da imenskog prostora, \u010dime efektivno prepisuju kontrole pristupa. To omogu\u0107ava neovla\u0161teno podizanje nivoa privilegija izvan ograni\u010denog okru\u017eenja kontejnera, daju\u0107i direktan administratorski pristup resursima doma\u0107ina.<\/p>\n<p class=\"western\">Takvo sticanje administratorskog pristupa oslanja se na nedostatak stroge segmentacije u arhitekturama sa zajedni\u010dkim jezgrom, gdje jedan ugro\u017eeni proces mo\u017ee izmijeniti stanje jezgra kako bi la\u017eno predstavljalo pouzdane sistemske procese.<\/p>\n<p class=\"western\">Radnje koje slijede nakon takvog la\u017enog predstavljanja \u010desto uklju\u010duju preuzimanje osjetljivih informacija, poput pristupnih podataka za <i>kubelet<\/i>, ili izmjenu konfiguracija okru\u017eenja za izvr\u0161avanje kontejnera radi uspostavljanja trajnosti. Ovi koraci su obi\u010dno neprimjetni u korisni\u010dkom prostoru, ali ostavljaju suptilne tragove u zapisima jezgra, poput neo\u010dekivanih prelaza imenskog prostora ili neuobi\u010dajenih operacija sa identifikatorima datoteka povezanih sa putanjama <i>AF_UNIX<\/i>.<\/p>\n<p class=\"western\">Upravo te neuobi\u010dajene operacije otkrivaju kako ovakav bijeg iz kontejnera dodatno ugro\u017eava okru\u017eenja sa vi\u0161e korisnika, omogu\u0107avaju\u0107i zlonamjernim akterima da se prebacuju izme\u0111u kontejnera putem zajedni\u010dkih resursa doma\u0107ina. Na primjer, zlonamjerni proces mogao bi iskoristiti ranjivost za ubacivanje k\u00f4da u druge pokrenute grupe kontejnera ili pristup ne\u0161ifriranim pristupnim podacima za usluge pohranjenim u memoriji.<\/p>\n<p class=\"western\">Ovakav pristup memoriji dodatno pogor\u0161ava \u0161iroko kori\u0161tenje uti\u010dnica <i>AF_UNIX<\/i> u kriti\u010dnim komponentama infrastrukture poput <i>systemd<\/i> i <i>Docker<\/i>, budu\u0107i da su takve operacije \u010desto dozvoljene prema podrazumijevanim <i>seccomp<\/i> profilima.<\/p>\n<p class=\"western\">Navedeni na\u010din iskori\u0161tavanja ukazuje na temeljni nedostatak oslanjanja na izolaciju jezgra radi bezbjednosti, jer \u010dak i manji propusti u upravljanju memorijom mogu dovesti do potpunog bijega iz kontejnera. Iako okru\u017eenja za izvr\u0161avanje zasnovana na <i>microVM<\/i>, poput <i>Firecracker<\/i>, ubla\u017eavaju ovaj problem izolovanjem radnih procesa na nivou jezgra, tradicionalne platforme za kontejnere ostaju ranjive dok se ne primijene ispravke. To nagla\u0161ava ozbiljnu potrebu za prelaskom na arhitekture koje pretpostavljaju da su naru\u0161avanja jezgra neizbje\u017ena, a ne izuzetna.<\/p>\n<p>&nbsp;<\/p>\n<h3 class=\"western\"><span class=\"ez-toc-section\" id=\"Pogodeni_sistemi_i_nedostaci_u_ublazavanju_rizika\"><\/span><strong>Pogo\u0111eni sistemi i nedostaci u ubla\u017eavanju rizika<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p class=\"western\"><em>Ubuntu<\/em> <i>LTS<\/i> varijante, konkretno <i>24.04 LTS<\/i> i <i>26.04 LTS<\/i>, zajedno sa jezgrima prilago\u0111enim za oblak kao \u0161to su <i>linux-aws<\/i>, <i>linux-azure<\/i> i <i>linux-gcp<\/i> izri\u010dito su ozna\u010dene kao podlo\u017ene bijegu iz kontejnera kori\u0161tenjem ranjivosti <i>CVE-2026-80521<\/i>. Ovi sistemi ostaju izlo\u017eeni sve dok <i>Canonical<\/i> ne objavi ispravku, uprkos tome \u0161to je propust otklonjen u glavnim razvojnim granama jezgra jo\u0161 od 6. avgusta.<\/p>\n<p class=\"western\">Takvo odsustvo ispravke jezgra za navedena izdanja stvara vremenski prozor u kojem su radni procesi u okru\u017eenjima sa vi\u0161e korisnika, kao i nepouzdani procesi na pogo\u0111enim doma\u0107inima, u opasnosti od napada putem komunikacije sistemskih uti\u010dnica <i>AF_UNIX<\/i>.<\/p>\n<p class=\"western\">Uprkos opasnosti koju nosi komunikacija sistemskih uti\u010dnica <i>AF_UNIX<\/i>, standardno izdanje <i>Ubuntu<\/i> <i>22.04 LTS<\/i> nije \u0161iroko podlo\u017eno ovakvom na\u010dinu napada, ali objava kompanije <i>DepthFirst<\/i> isti\u010de da su njegova jezgra za hardversku podr\u0161ku i ona specifi\u010dna za oblak, prilago\u0111ena za <i>AWS<\/i>, <i>Azure<\/i> i <i>GCP<\/i>, itekako pogo\u0111ena. Ovakva razlika ukazuje na kriti\u010dno odstupanje u strategiji ispravki kompanije <i>Canonical<\/i>, jer jezgra varijanti za oblak \u010desto kasne za standardnim izdanjima za radne povr\u0161ine i servere, \u0161to ote\u017eava napore u otklanjanju ranjivosti.<\/p>\n<p class=\"western\">Upravo taj nedostatak trenutnih a\u017euriranja prisiljava administratore da se oslanjaju na privremene mjere ubla\u017eavanja, poput <i>seccomp<\/i> profila koji blokiraju stvaranje sistemskih uti\u010dnica <i>AF_UNIX<\/i> ili prelazak radnih procesa na okru\u017eenja za izvr\u0161avanje zasnovana na <i>microVM<\/i> tehnologiji, kao \u0161to je <i>Firecracker<\/i>.<\/p>\n<p class=\"western\">Ovakve privremene mjere postaju neophodne jer domet ranjivosti daleko prevazilazi tradicionalna serverska okru\u017eenja, poga\u0111aju\u0107i sisteme koji pokre\u0107u kontejnerizovane aplikacije u okru\u017eenjima neprekidne integracije i isporuke (eng. <i>Continuous Integration \/ Continuous Delivery \u2014 CI\/CD<\/i>), zajedni\u010dkim razvojnim platformama i <i>Kubernetes<\/i> skupovima.<\/p>\n<p class=\"western\">Ranjivost u tim istim okru\u017eenjima poga\u0111a \u010dak i jezgra pode\u0161ena za oblak u verziji <i>24.04 LTS<\/i>, uprkos tome \u0161to je ovo izdanje novije od verzije <i>22.04<\/i>. Ovakvo odstupanje otvara pitanja o prioritetima kompanije <i>Canonical<\/i> u pogledu bezbjednosnih a\u017euriranja za razli\u010dite varijante jezgra, posebno u okru\u017eenjima gdje nepouzdani radni procesi komuniciraju putem sistemskih uti\u010dnica <i>AF_UNIX<\/i> koriste\u0107i mehanizme razmjene identifikatora datoteka ili druge na\u010dine me\u0111uprocesne komunikacije.<\/p>\n<p class=\"western\">Upravo ta neizvjesnost u pogledu prioriteta a\u017euriranja, proiza\u0161la iz navedenih pitanja, \u010dini bijeg iz kontejnera putem ranjivosti <i>CVE-2026-80521<\/i> ozbiljnim problemom za organizacije koje se oslanjaju na <i>Ubuntu LTS<\/i> jezgra bez trenutne dostupnosti ispravki. Izlo\u017eenost se dodatno pove\u0107ava \u010dinjenicom da je k\u00f4d za iskori\u0161tavanje javno objavljen nedjeljama nakon ispravke u glavnoj razvojnoj grani, \u0161to su\u017eava vremenski prozor za blagovremeno ubla\u017eavanje rizika.<\/p>\n<p class=\"western\">Dok se taj vremenski prozor ne zatvori isporukom ispravljenog paketa jezgra, administratori moraju temeljito popisati pogo\u0111ene sisteme i pratiti telemetriju radi otkrivanja znakova poku\u0161aja napada koji ciljaju podsisteme <i>AF_UNIX<\/i>.<\/p>\n<p>&nbsp;<\/p>\n<h3 class=\"western\"><span class=\"ez-toc-section\" id=\"Pracenje_ranjivosti_u_sistemima\"><\/span><strong>Pra\u0107enje ranjivosti u sistemima<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p class=\"western\">Bezbjednosni timovi moraju dati prioritet pra\u0107enju upozorenja o upotrebi nakon osloba\u0111anja memorije (eng. <i>KASAN use-after-free<\/i>) u zapisima jezgra, jer ovi signali \u010desto prethode uspje\u0161nom iskori\u0161tavanju bijega iz kontejnera kori\u0161tenjem ranjivosti <i>CVE-2026-80521<\/i>.<\/p>\n<p class=\"western\">Takvi signali u zapisima, koji sadr\u017ee izraze poput \u201c<i>general protection fault<\/i>\u201d ili \u201c<i>slab-out-of-bounds\u201d<\/i>, kada se dovedu u vezu sa referencama na putanje <i>AF_UNIX<\/i>, ukazuju na poku\u0161aje naru\u0161avanja memorije koji bi se mogli iskoristiti za zaobila\u017eenje izolacije. Ovi obrasci se \u010desto uo\u010davaju tokom neuspjelih poku\u0161aja napada, \u010dine\u0107i ih klju\u010dnim ranim upozorenjima za branioce.<\/p>\n<p class=\"western\">Pored ovih ranih upozorenja, sumnjivi podre\u0111eni procesi koje pokre\u0107u komponente okru\u017eenja za izvr\u0161avanje kontejnera, poput <i>runc<\/i> ili <i>kubelet<\/i>, predstavljaju jo\u0161 jedan klju\u010dni nagovje\u0161taj aktivnosti nakon iskori\u0161tavanja povezane sa ovim bijegom iz kontejnera.<\/p>\n<p class=\"western\">Takve aktivnosti nakon iskori\u0161tavanja uklju\u010duju pokretanje uzajamnih sesija komandne linije, alata za imenske prostore ili izvr\u0161nih datoteka za administraciju doma\u0107ina pod navedenim procesima, \u010dak i ako se pojavljuju unutar uobi\u010dajenih administratorskih sesija. Ove nepravilnosti ukazuju na <a href=\"https:\/\/sajberinfo.com\/en\/2023\/11\/09\/lateral-movement\/\" target=\"_blank\" rel=\"nofollow noopener\">bo\u010dno kretanje<\/a> iz ugro\u017eenog kontejnera u okru\u017eenje doma\u0107ina, \u0161to je obi\u010dno odsutno u opravdanim radnim procesima.<\/p>\n<p class=\"western\">Radi efikasnog pra\u0107enja takvih nepravilnosti, centralizovani sistemi za analizu zapisa moraju biti pode\u0161eni da zabilje\u017ee i upozore na signale o\u0161te\u0107enja memorije povezane sa podsistemima <i>AF_UNIX<\/i>. To uklju\u010duje ra\u0161\u010dlanjivanje unosa <i>journalctl<\/i> ili <i>syslog<\/i> radi pronala\u017eenja izraza poput \u201c<i>corrupted list<\/i>\u201d ili \u201c<i>invalid opcode<\/i>&#8220;, posebno kada su upareni sa referencama na domenske sistemske uti\u010dnice Unix.<\/p>\n<p class=\"western\">Automatizovano povezivanje ovih doga\u0111aja sa odstupanjima tokom izvr\u0161avanja, poput neo\u010dekivanog pove\u0107anja privilegija ili poku\u0161aja neovla\u0161tenog pristupa datotekama, poja\u010dava preciznost otkrivanja bez oslanjanja na prethodno poznavanje mehanike napada.<\/p>\n<p class=\"western\">Ova preciznost se dodatno usavr\u0161ava kontrolnim pravilima prilago\u0111enim za prepoznavanje neuobi\u010dajenog pona\u0161anja u vezi sa sistemskim uti\u010dnicama <i>AF_UNIX<\/i>, \u0161to doprinosi pouzdanijem prepoznavanju prijetnji u scenarijima bijega iz kontejnera kod ranjivosti <i>CVE-2026-80521<\/i>.<\/p>\n<p class=\"western\">Radi postizanja takvog pouzdanog prepoznavanja prijetnji, branioci moraju pratiti stabla procesa koja poti\u010du iz okru\u017eenja za izvr\u0161avanje kontejnera i vr\u0161iti njihovo unakrsno upore\u0111ivanje sa zapisima o stanju jezgra. Ovaj slojeviti pristup osigurava vidljivost kako direktnog napada, tako i sporednih aktivnosti nakon bijega koje mogu izma\u0107i po\u010detnim odbrambenim mehanizmima, \u010dak i u okru\u017eenjima gdje tradicionalni <i>seccomp<\/i> profili ili <i>microVM<\/i> nisu primijenjeni.<\/p>\n<p>&nbsp;<\/p>\n<h2 class=\"western\"><span class=\"ez-toc-section\" id=\"ZAKLJUCAK\"><\/span><strong>ZAKLJU\u010cAK<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"western\">Dostupnost alata za otkrivanje ranjivosti uz pomo\u0107 vje\u0161ta\u010dke inteligencije u osnovi je promijenilo okru\u017eenje prijetnji za mehanizme izolacije zasnovane na jezgru, pri \u010demu bijeg iz kontejnera putem ranjivosti <i>CVE-2026-80521<\/i> slu\u017ei kao jasan primjer. Dok modeli poput <i>dfs-large1<\/i> prepoznaju ranjive trke uslova i scenarije upotrebe nakon osloba\u0111anja memorije nevjerovatnom brzinom, tradicionalne pretpostavke o bezbjednosti okru\u017eenja sa zajedni\u010dkim jezgrom, poput kontejnera ili radnih procesa u izolovanom okru\u017eenju, sve se \u010de\u0161\u0107e dovode u pitanje.<\/p>\n<p class=\"western\">Takvo dovo\u0111enje u pitanje tradicionalnih pretpostavki jasno proizilazi iz puta iskori\u0161tavanja ove ranjivosti, koji nagla\u0161ava koliko su duboko sistemske uti\u010dnice <i>AF_UNIX<\/i> povezane sa osnovnim sistemskim operacijama, \u010dine\u0107i ih postojanim vektorom napada \u010dak i u dobro pode\u0161enim konfiguracijama. Ovaj trend nagovje\u0161tava \u0161iri pomak: propusti na nivou jezgra vi\u0161e nisu rijetkost ve\u0107 postaju uobi\u010dajena pojava, \u0161to zahtijeva ponovno procjenjivanje strategija izolacije koje su se nekada oslanjale na jezgro kao na nepropusnu granicu.<\/p>\n<p class=\"western\">Upravo to oslanjanje na jezgro kao nepropusnu granicu postaje posebno rizi\u010dno s obzirom na odsustvo pravovremenih ispravki kod glavnih distribucija poput <i>Ubuntu<\/i>, \u0161to ukazuje na rastu\u0107u neuskla\u0111enost izme\u0111u stopa objavljivanja ranjivosti i mogu\u0107nosti otklanjanja propusta. Iako su ispravke iz glavnog izvora mo\u017eda dostupne, ka\u0161njenja u njihovom preno\u0161enju na <i>LTS<\/i> jezgra ili varijante prilago\u0111ene za oblak ostavljaju sisteme izlo\u017eenim tokom du\u017eih perioda.<\/p>\n<p class=\"western\">Takvi du\u017ei periodi izlo\u017eenosti stvaraju vremenske periode u kojima zlonamjerni akteri mogu iskoristiti bijeg iz kontejnera putem ranjivosti <i>CVE-2026-80521<\/i>, koriste\u0107i javno dostupne informacije za napad prije primjene ispravki. Oslanjanje na privremene mjere ubla\u017eavanja, poput <i>seccomp<\/i> profila ili okru\u017eenja za izvr\u0161avanje zasnovanih na <i>microVM<\/i>, odra\u017eava prilagodljiv, ali naknadni pristup, nagla\u0161avaju\u0107i ranjivost postoje\u0107ih bezbjednosnih pristupa pred ciklusima otkrivanja i iskori\u0161tavanja uzrokovanim vje\u0161ta\u010dkom inteligencijom.<\/p>\n<p class=\"western\">Ovakva ranjivost postoje\u0107ih bezbjednosnih pristupa ima \u0161ire sistemske uticaje koji se prote\u017eu izvan tehni\u010dkog otklanjanja propusta, jer dovodi u pitanje temeljno povjerenje u izolaciju jezgra kao bezbjednosnu granicu. Dostupnost ove ranjivosti iz neovla\u0161tenih kontejnera, bez potrebe za povi\u0161enim dozvolama ili pogre\u0161nim konfiguracijama, otkriva kriti\u010dan nedostatak u filozofiji dizajna koja je nekada davala prednost razdvajanju korisni\u010dkog prostora nad otporno\u0161\u0107u jezgra.<\/p>\n<p class=\"western\">Taj kriti\u010dan nedostatak u filozofiji dizajna postaje jo\u0161 opasniji kako priprema napada postaje automatizovana i jeftina, jer rizik od bijega iz kontejnera putem ranjivosti <i>CVE-2026-80521<\/i> vi\u0161e ne zavisi od rijetkih vje\u0161tina, ve\u0107 od ogromnog broja ranjivih sistema. Ova stvarnost name\u0107e potrebu za ponovnim planiranjem na\u010dina na koji se radni procesi izoluju, pri \u010demu <i>microVM<\/i> ili hardverski nametnuti dijelovi postaju neophodne mjere za\u0161tite za obuzdavanje budu\u0107ih ugro\u017eavanja na nivou jezgra.<\/p>\n<p class=\"western\">Upravo te neophodne mjere za\u0161tite name\u0107u pitanje da li \u0107e organizacije prilagoditi svoje modele infrastrukture kako bi ubla\u017eile ove rizike prije nego \u0161to zloupotreba uz pomo\u0107 vje\u0161ta\u010dke inteligencije postane sveprisutna, \u0161to zavisi od brzine primjene ispravki i spremnosti da se napuste zastarjele pretpostavke o izolaciji.<\/p>\n<p>&nbsp;<\/p>\n<h2 class=\"western\"><span class=\"ez-toc-section\" id=\"PREPORUKE\"><\/span><strong>PREPORUKE<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"western\">Ranjivost <i>CVE-2026-80521<\/i> omogu\u0107ava procesima bez privilegija unutar kontejnera da podignu nivoe ovla\u0161tenja na na administratorski pristup sistemu iskori\u0161tavanjem gre\u0161ke kori\u0161tenja nakon osloba\u0111anja memorije u <i>AF_UNIX priklju\u010dcima<\/i>. Ovaj problem poga\u0111a vi\u0161e izdanja <i>Ubuntu LTS<\/i>, pa sljede\u0107e preporuke mogu pomo\u0107i u ja\u010danju bezbjednosti i smanjenju izlo\u017eenosti:<\/p>\n<ol>\n<li>\n<p class=\"western\">Neposredno popisivanje svih sistema koji pokre\u0107u pogo\u0111ena <i>Ubuntu<\/i> jezgra na kojima se nalaze kontejneri ili <i>Kubernetes<\/i> aplikacije. Ovo omogu\u0107ava ciljano ubla\u017eavanje rizika dok se ne primijene ispravke.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Primjena prilago\u0111enih <i>seccomp<\/i> profila za blokiranje operacija <i>AF_UNIX<\/i> priklju\u010daka u izvr\u0161nim okru\u017eenjima kontejnera poput <i>Docker<\/i> i <i>Kubernetes<\/i>. Blokiranje ovih poziva spre\u010dava iskori\u0161tavanje ranjivosti prije nego \u0161to a\u017euriranja jezgra postanu dostupna.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Premje\u0161tanje nepouzdanih ili osjetljivih radnih okru\u017eenja na tehnologije izolacije zasnovane na <i>microVM<\/i> ma\u0161inama, kao \u0161to su <i>Firecracker<\/i> ili <i>Kata<\/i> <i>Containers<\/i>, koje izoluju svako radno okru\u017eenje sopstvenim jezgrom, \u010dime se smanjuje <a href=\"https:\/\/sajberinfo.com\/en\/2023\/03\/24\/povrsina-napada-uvod-epizoda-1\/\" target=\"_blank\" rel=\"nofollow noopener\">povr\u0161ina napada<\/a> u slu\u010daju iskori\u0161tavanja ranjivosti.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Provjeriti jesu li pokrenuta jezgra a\u017eurirana tako \u0161to \u0107e se uporediti izlaz naredbe \u201c<i>uname -r<\/i>\u201d s instaliranim verzijama paketa i datotekama \u201c<i>\/boot\/vmlinuz-*<\/i>\u201d. Za primjenu ispravki mo\u017eda \u0107e biti potrebno ponovno pokretanje sistema.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Pra\u0107enje zapisa jezgra u potrazi za znakovima iskori\u0161tavanja, kao \u0161to su <i>KASAN<\/i> gre\u0161ke upotrebe memorije nakon njenog osloba\u0111anja, op\u0161te gre\u0161ke za\u0161tite ili neo\u010dekivani procesi poput \u201c<i>sh<\/i>\u201d i \u201c<i>su<\/i>\u201d, kao i pristup identifikacionim podacima procesa \u201c<i>kubelet<\/i>\u201d nakon iskori\u0161tavanja.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Ograni\u010davanje prava za raspore\u0111ivanje kontejnera na povjerljive korisnike i redovno revidiranje pokrenutih kontejnera. Ograni\u010davanje toga ko mo\u017ee izvr\u0161avati k\u00f4d u kontejnerima smanjuje rizik od po\u010detnog ugro\u017eavanja koje vodi do bijega iz kontejnera <i>CVE-2026-80521<\/i>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Kori\u0161tenje <i>Kubernetes<\/i> kontrola prijema za sprovo\u0111enje porijekla radnog okru\u017eenja, \u010dime se osigurava da se raspore\u0111uju samo provjerene slike. Ovo ubla\u017eava rizike od ugro\u017eenih slika kontejnera ili slika koje sadr\u017ee <a href=\"https:\/\/sajberinfo.com\/en\/2021\/09\/26\/malware\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjerni softver<\/a>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Blagovremeno a\u017euriranje paketa jezgra \u010dim ispravke postanu dostupne. Odga\u0111anje a\u017euriranja pove\u0107ava izlo\u017eenost iskori\u0161tavanju.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Primjena alata za bezbjednost u toku izvr\u0161avanja koji otkrivaju neobi\u010dno pona\u0161anje nakon iskori\u0161tavanja, kao \u0161to su neovla\u0161teni pristup sistemu datoteka, poku\u0161aji podizanja privilegija ili neo\u010dekivana mre\u017ena aktivnost iz kontejnera.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Izbjegavanje kori\u0161tenja jezgara prilago\u0111enih za oblak (npr. \u201c<i>linux-image-aws<\/i>\u201d, \u201c<i>linux-image-gcp<\/i>\u201d) bez potvrde da su a\u017eurirana, jer su ove varijante istaknute kao ranjive u pogo\u0111enim <em>Ubuntu<\/em> izdanjima.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Sprovo\u0111enje redovnih revizija konfiguracija izvr\u0161nog okru\u017eenja kontejnera, \u010dime se osigurava da <i>seccomp<\/i> profili, <i>AppArmor<\/i> politike i drugi bezbjednosni mehanizmi blokiraju sistemske pozive visokog rizika, poput onih povezanih sa <i>AF_UNIX<\/i> priklju\u010dcima.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Ograni\u010davanje pristupa kontejnera putanjama <i>AF_UNIX<\/i> priklju\u010daka koje su neophodne za njihov rad. Ograni\u010davanje povezivanja sa ovim priklju\u010dcima smanjuje mogu\u0107nosti za iskori\u0161tavanje.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Raspore\u0111ivanje sistema za otkrivanje upada zasnovanih na doma\u0107inu (eng. <i>host-based intrusion detection systems \u2013 HIDS<\/i>) radi ozna\u010davanja sumnjivih aktivnosti, kao \u0161to su neo\u010dekivane promjene privilegija ili neovla\u0161tene izmjene struktura memorije jezgra.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Dokumentovanje i sprovo\u0111enje politika za izolaciju radnih okru\u017eenja, \u010dime se osigurava da se nepouzdana radna okru\u017eenja nikada ne pokre\u0107u na serverima sa zajedni\u010dkim dijeljenjem bez \u010dvrstih bezbjednosnih kontrola poput <i>microVM<\/i> ma\u0161ina ili strogih <i>seccomp<\/i> profila.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Osposobljavanje timova za prepoznavanje znakova bijega iz kontejnera, kao \u0161to su neo\u010dekivani <i>root<\/i> procesi, neovla\u0161teni pristup resursima doma\u0107ina ili nepravilnosti u zapisima izvr\u0161nog okru\u017eenja kontejnera. Proaktivno otkrivanje je klju\u010dno za odgovor na incidente.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Kori\u0161tenje skenera za otkrivanje ranjivosti vo\u0111enih vje\u0161ta\u010dkom inteligencijom za prepoznavanje sistema koji i dalje pokre\u0107u nea\u017eurirana jezgra i odre\u0111ivanje prioriteta za otklanjanje nedostataka na osnovu rizika od izlo\u017eenosti. Automatizacija ubrzava raspore\u0111ivanje ispravki u velikim okru\u017eenjima.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Pregled zavisnosti aplikacija tre\u0107ih strana radi utvr\u0111ivanja da li bilo koja od njih mo\u017ee vr\u0161iti komunikaciju sa <i>AF_UNIX<\/i> priklju\u010dcima na na\u010dine koji bi se mogli iskoristiti, \u010dak i indirektno. Otklanjanje ovih vidova komunikacije smanjuje <a href=\"https:\/\/sajberinfo.com\/en\/2023\/08\/12\/povrsina-napada-upravljanje-epizoda-2\/\" target=\"_blank\" rel=\"nofollow noopener\">povr\u0161inu napada<\/a>.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Sprovo\u0111enje simulacija penetracijskog testiranja radi potvrde uspje\u0161nosti mjera ubla\u017eavanja, poput <i>seccomp<\/i> profila ili izolacije <i>microVM<\/i> ma\u0161ina, protiv situacija bijega iz kontejnera <i>CVE-2026-80521<\/i>. Ovo osigurava da su odbrane \u010dvrste u praksi.<\/p>\n<\/li>\n<li>\n<p class=\"western\">Saradnja sa pru\u017eaocima usluga u oblaku i kompanijom <i>Canonical<\/i> radi dobijanja informacija o dostupnosti ispravki, \u010dime se osigurava blagovremena primjena ispravki \u010dim budu objavljene za pogo\u0111ena <i>Ubuntu<\/i> izdanja. Ostajanje u toku sa informacijama smanjuje ka\u0161njenja u otklanjanju nedostataka.<\/p>\n<\/li>\n<\/ol>\n<p class=\"western\">Ova ranjivost nagla\u0161ava kriti\u010dnu potrebu za slojevitom odbranom, neprekidnim pra\u0107enjem i unaprijed planiranim a\u017euriranjima u okru\u017eenjima koja se oslanjaju na mehanizme izolacije <i>Linux<\/i> jezgra, u \u010demu mogu pomo\u0107i navedene preporuke iznad.<\/p>","protected":false},"excerpt":{"rendered":"<p>Sigurnosna kompanija DepthFirst objavila je 22. septembra funkcionalno iskori\u0161tavanje za bijeg iz kontejnera pod oznakom CVE-2026-80521, iskori\u0161tavaju\u0107i propust koji nastaje kori\u0161tenjem oslobo\u0111ene memorije (eng. use-after-free) u podsistemu AF_UNIX, koji omogu\u0107ava lokalnu komunikaciju izme\u0111u procesa&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":9610,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4513,1941,4512,4519,4523,4520,4517,1034,4515,54,4518,4516,4514,4522,4521],"class_list":["post-9607","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-bijeg-iz-kontejnera","tag-container-escape","tag-cve-2026-80521","tag-docker-ranjivost","tag-kernel-vulnerability","tag-kubernetes-zastita","tag-linux-kontejneri","tag-linux-security","tag-ranjivost-jezgra","tag-sajber-bezbjednost","tag-sistemska-izolacija","tag-sistemske-uticnice","tag-ubuntu-bezbjednost","tag-ubuntu-lts","tag-upravljanje-memorijom"],"_links":{"self":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9607","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=9607"}],"version-history":[{"count":7,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9607\/revisions"}],"predecessor-version":[{"id":9615,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9607\/revisions\/9615"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/9610"}],"wp:attachment":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=9607"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=9607"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=9607"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}