1 час назад
В ядре Linux нашли уязвимость в связи с ошибочного символа

Исследователи Exodus Intelligence выявили уязвимость в ядре Linux, которая даёт возможность повысить права доступа для недоверенных пользователей до уровня root. Она вызвана одним ошибочным символом в коде ядра.
Уязвимость CVE-2026-23111 находится в nf_tables. Это подсистема ядра Linux, которая обеспечивает возможности фильтрации пакетов. nf_tables используется для управления правилами брандмауэра и заменяет более старые подсистемы, такие как iptables, ip6tables, arptables и ebtables.
Если заменить ошибочно введённый восклицательный знак в коде nf_tables, то возникает уязвимость типа use-after-free, которая повреждает хранилище, размещая вредоносный код по адресам памяти, не освобождённым должным образом от старого содержимого. Дефект может использоваться непривилегированным пользователем или процессом для повышения прав доступа в системе до уровня root.
Уязвимость базируется на процессе удаления определений в контексте фреймворка nf_tables, которые решают, соответствует ли пакет правилу, требующему выполнения определённого действия. В нём могут использоваться элементы catchall, которые действуют как подстановочный знак, если поиск не находит совпадений ни с одним другим элементом в наборе.
Когда карта определений удаляется из памяти, элементы catchall деактивируются, а счётчик ссылок цепочки уменьшается, но при возникновении ошибок исключение может быть отменено, а счётчик — увеличен. Эксплойт может уменьшать значение переменной произвольное количество раз, а затем удалить и освободить цепочку, когда некоторые объекты всё ещё указывают на неё.
«Здесь мы рассмотрели, как один некорректный восклицательный знак привёл к уязвимости использования памяти после освобождения, которую может применять непривилегированный пользователь в Debian и Ubuntu для повышения привилегий до уровня root. Хотя эксплойт многократно активирует уязвимость использования памяти после освобождения (use-after-free), приводящую к утечке базового адреса ядра, утечке адресов кучи и перехвату потока управления, тесты стабильности показали стабильность более 99 % в неактивной системе», — заявили в Exodus Intelligence.
Дефект исправили в ядре Linux в феврале. Организация FuzzingLabs продемонстрировала эксплойт в апреле, а Exodus Intelligence включила свой собственный эксплойт, который работал на Debian и Ubuntu.
Ранее Arm опубликовала информацию об уязвимости в своих процессорах, которая позволяет осуществить запись в ресурсы с более высоким уровнем исключений (Exception Level). Потенциально злоумышленник может добиться повышения привилегий в системе. Для блокировки уязвимости обходным путём для ядра Linux вышел патч, который пока не вошёл в состав корректирующих обновлений.
Читают сейчас

4 минуты назад
Инновации и потенциал: кто попал в финал премии Всемирной организации интеллектуальной собственности
Всемирная организация интеллектуальной собственности (ВОИС) с 2022 года проводит отбор в контексте международной премии WIPO Global Awards 2026. В этом году на конкурс было подано более чем 1300 заяво

16 минут назад
Mac на Apple Silicon имеют значительно лучшую стабильность оборудования, чем Mac на базе Intel того же возраста
Компьютеры Mac на чипах Apple Silicon имеют значительно лучшую стабильность оборудования, чем Mac на базе процессоров Intel того же возраста, следует из отчёта британского ретейлера восстановленной эл

33 минуты назад
Обзор изменений в законодательстве за май 2026 года
В обзоре изменений за май 2026 года рассмотрим следующие темы: критическая информационная инфраструктура, персональные, деятельность ФСТЭК России и другие. Читать далее

1 час назад
Джуниор больше не джуниор: ИИ требует от новичков сеньорских навыков — PwC
15 июня PwC опубликовала Global AI Jobs Barometer 2026 — ежегодный разбор того, как ИИ меняет рынок труда, на этот раз на основе более чем миллиарда вакансий из 27 стран. Главный вывод, который бьет п

1 час назад
Объём российского рынка краткосрочной аренды автомобилей упал на 17,7%
Оборот российского рынка каршеринга в январе‑апреле составил 17,3 млрд рублей, сократившись на 17,7% год к году, следует из данных Росстата. Годом ранее аналогичное значение выросло на 21,6%. Спад в п