-
09/04/2020
-
142
-
2.047 bài viết
Lỗ hổng Linux CVE-2026-53264 được AI hỗ trợ phát hiện, cho phép leo thang lên root
Các nhà nghiên cứu vừa công bố lỗ hổng zero-day trong nhân Linux, định danh CVE-2026-53264, cho phép kẻ tấn công leo thang đặc quyền từ tài khoản người dùng thông thường lên root trên các hệ thống bị ảnh hưởng. Đáng chú ý, lỗ hổng này được phát hiện và quá trình phát triển mã khai thác có sự hỗ trợ của trí tuệ nhân tạo (AI), cho thấy AI đang ngày càng rút ngắn thời gian từ việc phát hiện lỗi đến xây dựng exploit hoàn chỉnh.
Lỗ hổng nằm trong phân hệ lập lịch gói tin (net/sched) của nhân Linux. Theo nhóm nghiên cứu, nguyên nhân xuất phát từ lỗi use-after-free trong hàm tcf_idr_check_alloc(), vốn được sử dụng để quản lý các traffic control action. Do sự không đồng bộ giữa các cơ chế khóa và RCU (Read-Copy-Update), một đối tượng trong bộ nhớ có thể bị giải phóng nhưng vẫn tiếp tục được tham chiếu, tạo điều kiện cho kẻ tấn công kiểm soát bộ nhớ và thực thi mã độc.
Khác với nhiều lỗ hổng tương tự yêu cầu quyền quản trị mạng, đường khai thác của CVE-2026-53264 sử dụng các thao tác RTM_NEWTFILTER và RTM_DELTFILTER thông qua Netlink. Khi hệ thống bật tính năng unprivileged user namespaces, kẻ tấn công có thể giành được quyền CAP_NET_ADMIN trong một không gian tên riêng và kích hoạt điều kiện khai thác mà không cần đặc quyền cao trên hệ thống.
Nhóm nghiên cứu cho biết AI đã hỗ trợ đáng kể trong nhiều giai đoạn của quá trình nghiên cứu, từ rà soát mã nguồn, tạo PoC sử dụng KASAN, đến tối ưu hóa điều kiện race. Sau khi cải tiến thuật toán khai thác bằng nhiều luồng, thời gian thực hiện exploit đã giảm từ hơn 15 phút xuống còn khoảng 5 giây, đồng thời đạt tỷ lệ thành công ổn định trên các hệ thống thử nghiệm.
Sau khi giành quyền kiểm soát bộ nhớ, exploit ghi đè tham số core_pattern của Linux. Đây là kỹ thuật quen thuộc cho phép nhân hệ điều hành thực thi một chương trình do kẻ tấn công chỉ định với quyền root khi xử lý file core dump, từ đó hoàn tất quá trình leo thang đặc quyền.
Theo tác giả nghiên cứu, exploit đã hoạt động ổn định trên CentOS Stream 9 Desktop. Tuy nhiên, việc khai thác trên các bản phân phối Linux khác vẫn phụ thuộc vào bố cục bộ nhớ và địa chỉ các ROP gadget, nên cần được điều chỉnh riêng cho từng phiên bản kernel.
Lỗ hổng này đã được vá trong nhánh Linux Stable. Các tổ chức và quản trị viên hệ thống được khuyến nghị cập nhật kernel lên phiên bản mới nhất càng sớm càng tốt, đặc biệt trên các máy chủ hoặc máy trạm đang bật unprivileged user namespaces. Ngoài ra, cần theo dõi các hoạt động Netlink bất thường và sự thay đổi trái phép của tham số core_pattern, vì đây có thể là dấu hiệu cho thấy hệ thống đang bị khai thác.
Bên cạnh mức độ nghiêm trọng của CVE-2026-53264, nghiên cứu này cũng phản ánh xu hướng mới trong lĩnh vực an ninh mạng: AI không chỉ hỗ trợ phát hiện lỗ hổng mà còn giúp rút ngắn đáng kể thời gian xây dựng exploit. Điều này đồng nghĩa với việc cả giới nghiên cứu bảo mật lẫn tin tặc đều có thể tận dụng AI để tìm kiếm và khai thác các lỗi phức tạp trong những dự án mã nguồn mở quy mô lớn như nhân Linux, khiến các chu kỳ vá lỗi và phòng thủ cần được đẩy nhanh hơn trước.
