A Linux SCTP hálózati kódjában talált use-after-free hiba teljes root jogosultságra emelhető a gépen, és a Tencent kutatói szerint sikerült vele konténerből kitörniük, majd hozzáférniük az alatta futó rendszerhez.
A hiba 2008 óta létezik. A javítás már megjelent: az augusztus 3-án kiadott 7.1.6, 6.18.42, 6.12.101 és 6.6.148 kernel stabil kernelverziók bezárják a rést. Aki ennél régebbi kernel-t futtat, és az SCTP elérhető a rendszeren, annak érdemes frissítést telepítenie.
A CVE-2026-64564 azonosítót kapott hiba, amelyet megtalálói SCTPhantom néven emlegetnek, augusztus 6-án került nyilvánosságra, két nappal azután, hogy a kernel CVE csapata besorolta. A cikk írásakor még nem jelent meg nyilvános exploit kód, és a The Hacker News nem talált bejegyzést a hibáról a CISA Known Exploited Vulnerabilities katalógusában augusztus 7-ig.
A sebezhetőség helyi, nem távoli, és szükség van rá, hogy a célrendszeren elérhető legyen az SCTP, ami szűkíti a kitettséget. Ahol ezek a feltételek teljesültek, a Tencent Zhuque Lab beszámolója szerint root jogosultságot szerzett az általa tesztelt kernel buildeken Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 és OpenCloudOS alatt.
Az SCTP egy szállítási protokoll, amely lehetővé teszi, hogy egy kapcsolat egyszerre több hálózati útvonalon fusson. Egy kapcsolódó funkció, a dinamikus címkonfiguráció, lehetővé teszi, hogy a partner kapcsolat közben adjon hozzá vagy vegyen el címeket.
A hiba egy azonosítási keveredésből fakad: a kernel a törlési kérést a csomag forráscíme alapján ellenőrzi, de valójában egy olyan útvonalon hajtja végre, amelyet az üzenetben szereplő másik cím alapján választott ki. A kernel saját közleménye szerint egyetlen üzenet tartalmazhat egy címet, egy törlést ugyanarra a címre, majd egy wildcard törlést. Ez a sorrend előbb felszabadítja az útvonalat, majd újra felhasználja a már érvénytelen pointert, így a kapcsolat olyan memóriára mutat, amit a kernel már elengedett.
A javítócsomag elutasít minden olyan törlési kérést, amely arra az útvonalra irányul, amelyen éppen az adott üzenetet feldolgozzák. A hiba egészen a Linux 2.6.25-ig vezethető vissza 2008-ból, és azóta minden kernel kiadásban benne volt.
Forrás: Fourier az X-en.
A Tencent konténeres kitörésről szóló állítása saját tesztjein alapul. Részletes leírásukban a labor azt írja, hogy exploitjuk korai változatához a net.sctp.addip_enable és net.sctp.addip_noauth_enable sysctl kapcsolók bekapcsolása kellett, ami miatt úgy tűnt, hogy a CAP_NET_ADMIN jogosultság előfeltétel. Később találtak egy olyan megoldást, amely ezeket érintetlenül hagyja, és helyette socketenként engedélyezi a funkciókat.
A labor szerint a konténeres kitörési teszt az alapértelmezett seccomp profilt használta, és sem CAP_NET_ADMIN, sem CAP_SYS_ADMIN jogosultságot nem adott. Számításaik szerint nyolc próbálkozásból hat alkalommal sikerült root jogosultságot szerezni a host rendszeren.
A laboron kívül eddig senki nem erősítette meg az eredményeket, és a leírásból az sem derül ki, pontosan melyik container runtime ellen teszteltek. Maga a labor is megjegyzi, hogy a socket-hozzáférés, a seccomp profilok és a user-namespace szabályok máshová terelik az érintettség határait. Egy, ugyanerről a hibáról szóló openKylin biztonsági közlemény legfeljebb kernel pánikot és szolgáltatásmegtagadást említ.
A súlyossági besorolás sem végleges. A Tencent CVSS v4.0 szerint 8,5 pontra értékelte. Az NVD augusztus 7-ig sem pontszámot, sem gyengeség-kategóriát nem rendelt hozzá.
A gyártók gyakran visszaportolják a javításokat anélkül, hogy új upstream verzióra váltanának, ezért önmagában egy kernel verziószám nem árulja el, hogy védett-e a rendszer; nézd meg a disztribúciód hibakövetőjét. Ugyanebben a kódban egy második, „dangling-transport” use-after-free hibát augusztus 6-án javítottak, az augusztus 3-i stabil kiadások után, így azok a kernelek ezt még nem tartalmazzák. Ha nincs szükség SCTP-re, a modul tiltása teljesen megszünteti a támadási felületet.
A Tencent a felfedezést a Corvus AI-nak tulajdonítja, ez egy többügynökös kutatási pipeline, amelyet kernel munkához fejlesztettek. Így lett az SCTPhantom a legújabb darab abban a sorban, ahol idén gépi segítséggel találtak régi, szunnyadó kernel hibákat, például a júliusi GhostLockot is ilyen módszerrel azonosították. A hiba ugyanazon a napon került nyilvánosságra, mint a Zapscape, egy ettől független KVM kitörés, és mindkét javítást ugyanaz a négy stabil kernelkiadás tartalmazza.

