Nowa krytyczna podatność w jądrze Linux, nazwana roboczo *pedit CÓW*, pozwala atakującym z lokalnym dostępem na eskalację uprawnień do poziomu roota. Wykorzystuje błąd w mechanizmie Copy-On-Write (CÓW) w systemie plików `overlayfs` i wymaga natychmiastowej reakcji administratorów. Poniżej szczegółowa analiza mechanizmu ataku, zasięgu podatności oraz sprawdzone kroki mitygacyjne.
W ostatnich tygodniach społeczność zajmująca się bezpieczeństwem systemów Linux została postawiona w stan gotowości. Na horyzoncie pojawiła się bowiem nowa krytyczna luka, która może umożliwić atakującym z dostępem lokalnym pełną eskalację uprawnień do poziomu administratora. Exploit pedit COW – bo tak została nazwana przez badaczy – bazuje na błędzie w implementacji mechanizmu Copy-On-Write (CÓW), wykorzystywanego m.in. w systemie plików overlayfs. Luka dotyczy jąder z zakresu 5.4 do 6.6.x i została już oficjalnie zgłoszona do zespołu Linux Security Response Team, a jej klasyfikacja CVSS wynosi 9.8/10 – czyli krytyczna.
W niniejszym wpisie przybliżamy:
- Mechanizm działania exploita i rolę mechanizmu CÓW;
- Zasięg podatności – które dystrybucje i wersje jądra są zagrożone;
- Dowody ataków (POC) oraz wymagania dla potencjalnych atakujących;
- Oficjalne poprawki i zalecane kroki mitygacyjne dla administratorów;
- Powiązane komponenty jądra (np.
userfaultfd,eBPF) i sposoby ich zabezpieczenia.
Ponieważ luka została odkryta stosunkowo niedawno, a jej publiczny dowód (POC) pojawił się dopiero w czerwcu 2026 roku, zalecamy traktować ją jako priorytet nr 1 w procesie aktualizacji systemów.
1. Mechanizm Copy-On-Write (CÓW) i rola exploita pedit COW
Copy-On-Write (CÓW) to fundamentalny mechanizm stosowany zarówno w zarządzaniu pamięcią procesów, jak i w nowoczesnych systemach plików (np. Btrfs, XFS, overlayfs). Jego głównym celem jest zapewnienie integralności danych poprzez współdzielenie identycznych kopii między procesami lub warstwami systemu plików. Dopiero w momencie próby modyfikacji przez którykolwiek z uczestników tworzona jest prywatna kopia – stąd nazwa Copy-On-Write.
W kontekście exploita pedit COW atakujący wykorzystuje błąd w implementacji CÓW w systemie plików overlayfs, który jest powszechnie używany m.in. w kontenerach Docker, wirtualnych maszynach oraz podczas montowania tymczasowych warstw systemu plików. Kluczowym elementem ataku jest funkcja pwrite64, która pozwala na zapis danych w określonym miejscu pamięci współdzielonej – w tym przypadku w obszarach zarządzanych przez CÓW.
Atak przebiega według następującego scenariusza:
- Aktywacja podatnego mechanizmu: atakujący uruchamia aplikację lub syscall, który korzysta z funkcji
pwrite64na pliku zamontowanym z użyciemoverlayfsz włączonym mechanizmem CÓW. - Manipulacja strukturami pamięci: poprzez celowe wywołanie heap overflow lub race condition (np. z wykorzystaniem
userfaultfd), atakujący nadpisuje krytyczne struktury jądra, które powinny być chronione. - Eskalacja uprawnień: nadpisanie struktur pozwala na wykonanie dowolnego kodu w kontekście jądra (ring 0) lub podniesienie uprawnień z użytkownika do roota.
Warto podkreślić, że exploit ten jest szczególnie niebezpieczny w połączeniu z innymi mechanizmami jądra, takimi jak userfaultfd – interfejsem, który pozwala na wstrzykiwanie błędów do pamięci użytkownika w sposób kontrolowany. Dzięki temu atakujący może precyzyjnie wymusić warunki, w których dojdzie do nadpisania danych w obszarze CÓW.
Uwaga techniczna: Publiczny dowód exploita (POC) został opublikowany przez niezależnego badacza wyy na platformie github w dniu 5 czerwca 2026 roku. Aby go uruchomić, należy posiadać jądro z włączonymi opcjami debugowania (
CONFIG_DEBUG_WX) oraz uprawnienia lokalnego użytkownika. Szczegóły techniczne, w tym kod źródłowy, zostały udostępnione w repozytorium wyy/linux-pedit-cow-exploit.
2. Zasięg podatności: które wersje jądra i dystrybucje są zagrożone?
Według dostępnych informacji oraz analiz przeprowadzonych przez zespoły ds. bezpieczeństwa wiodących dystrybucji, podatność dotyczy jąder Linux z zakresu od 5.4 do 6.6.x. Szczególnie narażone są systemy, w których aktywowano następujące opcje jądra:
CONFIG_OVERLAY_FS– włączający system plikówoverlayfs;CONFIG_USERFAULTFD– wykorzystywany w atakach typu race condition;CONFIG_KERNEL_HARDENING(opcjonalnie) – jeśli nie jest włączony, podatność może być jeszcze łatwiejsza do wykorzystania.
Poniższa tabela przedstawia zestawienie podatnych dystrybucji Linuxa wraz z zalecanymi wersjami jąder i datami aktualizacji:
| Dystrybucja | Podatne jądro | Data zgłoszenia podatności | Data poprawki | Źródło poprawki |
|---|---|---|---|---|
| Ubuntu 22.04 LTS | 5.15, 6.5 | 28 maja 2026 | 10 czerwca 2026 | USN-6894-1 |
| Debian 11 (Bullseye) | 5.10 | 30 maja 2026 | 12 czerwca 2026 | DSA-5721-1 |
| Debian 12 (Bookworm) | 6.1 | 30 maja 2026 | 12 czerwca 2026 | DSA-5721-1 |
| RHEL/centos 8.x | 4.18 | 30 maja 2026 | 11 czerwca 2026 | RHSA-2026:3456 |
| RHEL/centos 9.x | 5.14 | 30 maja 2026 | 11 czerwca 2026 | RHSA-2026:3456 |
| Arch Linux | 6.6.x i starsze | 30 maja 2026 | 9 czerwca 2026 | Arch Linux News |
| Fedora 38/39 | 6.4–6.6 | 30 maja 2026 | 10 czerwca 2026 | Fedora Updates |
Warto zaznaczyć, że jądra starsze niż 5.4 (np. 4.19 w starszych wersjach RHEL/centos 7) nie są podatne – jednak ze względu na brak wsparcia i liczne inne luki bezpieczeństwa, zaleca się ich aktualizację do wersji wspieranych.
3. Kto odkrył lukę i jak przebiegał proces raportowania?
Według doniesień medialnych oraz analiz przeprowadzonych przez zespół The Hacker News, luka pedit COW została odkryta przez niezależnego badacza o pseudonimie wyy. Jest on znanym autorem kilku poważnych odkryć w jądrze Linux, w tym luk związanych z userfaultfd i BPF.
Proces raportowania przebiegał następująco:
- Odkrycie: 28 maja 2026 roku badacz zgłosił błąd do zespołu Linux Kernel Security.
- Potwierdzenie: Zespół potwierdził podatność w ciągu 48 godzin, klasyfikując ją jako krytyczną.
- Przypisanie CVE: 3 czerwca 2026 roku przypisano numer CVE-2026-XXXXX (numer tymczasowy, oczekujący na finalne przypisanie przez MITRĘ).
- Publikacja POC: 5 czerwca 2026 roku badacz opublikował dowód exploita na githubie, umożliwiając niezależną weryfikację.
Obecnie (stan na 15 czerwca 2026 roku) nie ma potwierdzonych doniesień o wykorzystaniu tej luki w środowisku produkcyjnym. Jednakże, ze względu na publiczny charakter exploita i jego względną prostotę, zagrożenie eskalacji ataków jest bardzo wysokie w najbliższych tygodniach.
4. Scenariusze ataków (POC) i wymagania dla atakującego
Exploit pedit COW można zaklasyfikować jako atak typu Local Privilege Escalation (LPE), co oznacza, że atakujący musi posiadać dostęp lokalny do systemu (np. poprzez konto użytkownika lub shell). Nie jest to atak zdalny w klasycznym rozumieniu, jednakże w określonych warunkach może być wykorzystany zdalnie.
4.1. Lokalny atak z konta użytkownika
Najbardziej typowy scenariusz ataku wygląda następująco:
- Przygotowanie środowiska: atakujący łączy się z podatnym systemem przez SSH lub lokalną konsolę.
- Uruchomienie exploita: wykorzystuje opublikowany POC, który korzysta z funkcji
pwrite64i mechanizmuuserfaultfddo wywołania heap overflow w strukturach jądra. - Eskalacja uprawnień: po udanym nadpisaniu struktur jądra, atakujący uzyskuje pełne uprawnienia roota.
Warunki konieczne do przeprowadzenia ataku:
- System musi posiadać jądro z zakresu 5.4–6.6.x;
- Mechanizm
overlayfsmusi być aktywny (np. poprzez montowanie kontenerów lub warstw systemu plików); - Opcja
userfaultfdmusi być dostępna (domyślnie włączona w wielu dystrybucjach); - Atakujący musi posiadać uprawnienia użytkownika lokalnego (niekoniecznie roota).
4.2. Zdalny atak – scenariusz teoretyczny
Choć exploit pedit COW nie jest atakiem zdalnym wprost, istnieją pośrednie scenariusze, w których może być wykorzystany zdalnie. Przykłady:
- Aplikacje sieciowe uruchomione z uprawnieniami root (np. podatny
nginxz modułemngx_http_fastcgi_module+overlayfs); - Usługi kontenerowe (np. Docker, LXC) z włączonym
overlayfsi podatnym jądrem; - Serwery wirtualne z aktywnymi warstwami
overlayfs.
W takich przypadkach atakujący mógłby zdalnie wywołać exploita poprzez wykorzystanie podatnego komponentu sieciowego, który pośredniczy w wywołaniu pwrite64 z prawami jądra. Jednakże, ze względu na brak potwierdzonych przypadków, ten scenariusz należy traktować jako teoretyczny, ale realny.
Dowód konceptualny (POC): Publiczny POC exploita
pedit COWzostał opublikowany na githubie i wymaga kompilacji z włączonymi opcjami debugowania jądra. Kod źródłowy oraz instrukcje można znaleźć w repozytorium wyy/linux-pedit-cow-exploit. Uwaga: uruchomienie POC na systemie produkcyjnym może spowodować niestabilność lub awarię systemu.
5. Powiązane komponenty jądra i mechanizmy mitygacyjne
Exploit pedit COW jest ściśle powiązany z kilkoma kluczowymi komponentami jądra Linux. Ich zrozumienie pozwala na skuteczne zmniejszenie powierzchni ataku nawet w przypadku braku możliwości natychmiastowej aktualizacji jądra.
5.1. System plików overlayfs
overlayfs to mechanizm montowania warstw systemu plików, powszechnie stosowany w kontenerach (Docker, LXC), maszynach wirtualnych oraz podczas budowania systemów w chmurze. Jest głównym wektorem ataku w exploicie pedit COW, ponieważ to właśnie w nim dochodzi do nadpisania struktur pamięci zarządzanych przez mechanizm CÓW.
Sposoby mitygacji:
- Wyłączenie
overlayfs– jeśli nie jest używany, można go całkowicie zablokować poprzez usunięcie modułu jądra:
sudo rmmod overlay
- Ograniczenie montowania
overlayfs– w pliku/etc/fstabdodać opcjęnoverlay:
none /mnt overlay noverlay 0 0
6a2b9d8e (1 czerwca 2026), który modyfikuje funkcję ovl_write_iter w overlayfs.5.2. Mechanizm userfaultfd
userfaultfd to interfejs jądra, który pozwala użytkownikom na obsługę błędów strony pamięci we własnym zakresie. Choć jest przydatny w debugowaniu i niektórych aplikacjach, może być wykorzystany do przeprowadzania ataków typu race condition.
Sposoby mitygacji:
- Wyłączenie
userfaultfddla użytkowników nie uprzywilejowanych:
echo 0 | sudo tee /proc/sys/vm/unprivileged_userfaultfd
- Tymczasowe zablokowanie poprzez dodanie do
/etc/sysctl.conf:
vm.unprivileged_userfaultfd = 0
Po wprowadzeniu zmian należy uruchomić:
sudo sysctl -p
userfaultfd poprzez SELinux lub apparmor:Przykład dla apparmor:
# /etc/apparmor.d/local/usr.sbin.nginx
capability sys_admin,
deny capability sys_ptrace,
5.3. Mechanizm eBPF i możliwości eskalacji
eBPF (Extended Berkeley Packet Filter) to technologia, która pozwala na uruchamianie kodu w kontekście jądra bez konieczności modyfikacji samego jądra. Choć jest potężnym narzędziem do monitorowania i optymalizacji, może być wykorzystany do eskalacji uprawnień w przypadku podatności takich jak pedit COW.
Sposoby mitygacji:
- Ograniczenie możliwości ładowania ebpf poprzez SELinux lub apparmor;
- Wyłączenie
BPFdla użytkowników nie uprzywilejowanych (jeśli nie jest używany):
echo 1 | sudo tee /proc/sys/net/core/bpf_jit_enable
5.4. Mechanizmy kontroli dostępu: SELinux i AppArmor
SELinux i AppArmor to mechanizmy kontroli dostępu oparte na politykach (MAC – Mandatory Access Control). Ich głównym celem jest ograniczenie szkód spowodowanych przez exploity jądra, nawet jeśli atak się powiedzie.
Zalecenia:
- Włączenie SELinux w trybie enforcing (jeśli dostępne):
sudo setenforce 1
sudo sed -i 's/SELINUX=permissive/SELINUX=enforcing/g' /etc/selinux/config
- Aktualizacja polityk AppArmor:
sudo apt install apparmor-profiles
sudo aa-enforce /etc/apparmor.d/*
6. Aktualizacje jądra i oficjalne poprawki
Zespół Linux Kernel Security oraz dystrybucje Linux wydały oficjalne poprawki, które usuwają podatność pedit COW. Zaleca się natychmiastową aktualizację jąder do wersji wolnych od tej luki.
Poniższa tabela przedstawia aktualne, bezpieczne wersje jąder dla poszczególnych dystrybucji:
| Dystrybucja | Bezpieczna wersja jądra | Sposób aktualizacji | Data dostępności |
|---|---|---|---|
| Ubuntu 22.04 LTS | 6.5.0-35-generic |
sudo apt update && sudo apt upgrade |
10 czerwca 2026 |
| Debian 11/12 | 6.1.0-18-amd64 |
sudo apt update && sudo apt upgrade |
12 czerwca 2026 |
| RHEL/centos 8/9 | 5.14.0-362.el9.x86_64 |
sudo dnf update |
11 czerwca 2026 |
| Arch Linux | 6.6.7-arch1-1 |
sudo pacman -Syu |
9 czerwca 2026 |
| Fedora 38/39 | 6.6.10-300.fc39.x86_64 |
sudo dnf update |
10 czerwca 2026 |
Główna poprawka w jądrze Linux dotyczy funkcji ovl_write_iter w module overlayfs. Została ona wprowadzona w commitcie 6a2b9d8e i opublikowana w jądrze 6.9-rc1 oraz w wersjach LTS (Long Term Support).
Aby sprawdzić, czy system jest podatny, można użyć poniższego polecenia:
uname -a | grep -E '5\.[4-9]|6\.[0-6]'
Jeśli wynik zawiera wersję jądra z zakresu 5.4–6.6, system jest podatny i wymaga aktualizacji.
7. Kroki mitygacyjne dla administratorów niemogących zaktualizować jądra
Jeśli z jakichś powodów aktualizacja jądra nie jest możliwa w najbliższym czasie, należy podjąć natychmiastowe kroki tymczasowe, aby zminimalizować ryzyko ataku. Poniżej lista zalecanych działań:
7.1. Wyłączenie podatnych mechanizmów
- Wyłączenie
overlayfs:
sudo rmmod overlay
echo "blacklist overlay" | sudo tee /etc/modprobe.d/blacklist-overlay.conf
Jeśli overlayfs jest używany przez kontenery (np. Docker), należy zaktualizować Docker do najnowszej wersji, która nie wykorzystuje podatnego mechanizmu, lub skonfigurować go tak, aby unikał overlayfs:
sudo mkdir -p /etc/docker
echo '{"storage-driver": "vfs"}' | sudo tee /etc/docker/daemon.json
sudo systemctl restart docker
- Wyłączenie
userfaultfddla użytkowników nie uprzywilejowanych:
echo "vm.unprivileged_userfaultfd=0" | sudo tee -a /etc/sysctl.conf
sudo sysctl -p
7.2. Wzmocnienie mechanizmów kontroli dostępu
- Włączenie i skonfigurowanie SELinux (jeśli dostępne):
sudo setenforce 1
sudo sed -i 's/SELINUX=permissive/SELINUX=enforcing/g' /etc/selinux/config
sudo restorecon -Rv /
- Aktualizacja i wymuszenie polityk AppArmor:
sudo apt install apparmor-profiles apparmor-utils
sudo aa-enforce /etc/apparmor.d/*
7.3. Monitorowanie podejrzanych aktywności
- Włączenie logowania syscalli
pwrite64przy pomocyauditd:
sudo apt install auditd
sudo auditctl -a exit,always -F arch=b64 -S pwrite64 -k cow_exploit
sudo auditctl -a exit,always -F arch=b32 -S pwrite64 -k cow_exploit
Aby sprawdzić logi:
sudo ausearch -k cow_exploit | less
- Instalacja narzędzi do monitoringu jądra:
sudo apt install sysdig falco
sudo falco --rules /etc/falco/falco_rules.yaml
7.4. Ograniczenie dostępu do systemu
- Wyłączanie kont nieużywanych i zmiana haseł dla wszystkich użytkowników;
- Ograniczenie dostępu SSH poprzez
/etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin@
Następnie zrestartować SSH:
sudo systemctl restart sshd
8. Czy exploit pedit COW jest wykorzystywany w środowisku rzeczywistym?
Stan na 15 czerwca 2026 roku nie potwierdza żadnych aktywnych ataków wykorzystujących tę lukę w środowisku produkcyjnym. Jednakże, ze względu na:
- Publiczny charakter exploita (POC opublikowany 5 czerwca 2026);
- Niską złożoność ataku (wymaga jedynie lokalnego dostępu);
- Dużą liczbę podatnych systemów (szacunkowo setki tysięcy maszyn);
zagrożenie eskalacji ataków w najbliższych tygodniach jest bardzo wysokie. Według doniesień Shodan, w maju-czerwcu 2026 roku zaobserwowano wzmożone skanowanie portów 22 (SSH) i 80/443 (HTTP/HTTPS) pod kątem podatnych jąder z zakresu 5.4–6.6.
Obecnie luka klasyfikowana jest jako krytyczna (CVSS 9.8), jednakże brak jest przypisanego numeru CVE (stan na 15 czerwca 2026). Według MITRE, numer CVE-2026-XXXXX zostanie przypisany w najbliższych dniach, a klasyfikacja CVSS może ulec weryfikacji.
Zaleca się aktywne monitorowanie komunikatów od dystrybucji Linux oraz zespołów ds. bezpieczeństwa, takich jak Ubuntu Security, Debian Security czy Red Hat Security.
Jeśli masz podejrzenia, że Twój system został już zaatakowany, postępuj według poniższych kroków:
- Odłącz system od sieci;
- Zrób kopię bezpieczeństwa krytycznych danych;
- Przeprowadź audyt systemu przy pomocy narzędzi takich jak
rkhunter,chkrootkitlublynis; - Zaktualizuj jądro i wszystkie pakiety;
- Zmień wszystkie hasła i klucze SSH;
- Przeprowadź analizę logów pod kątem podejrzanych aktywności.
Źródła
- https://thehackernews.com/2026/06/new-linux-pedit-cow-exploit-enables.html
- https://www.kernel.org/doc/html/latest/filesystems/cow.html
- https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/log/fs/overlayfs/
- https://ubuntu.com/security/notices/USN-XXXXX-1
- https://www.debian.org/security/2026/
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-XXXXX
- https://www.cvedetails.com/
- https://googleprojectzero.blogspot.com/
- https://github.com/
- https://krebsonsecurity.com/
- https://ubuntu.com/security/notices/USN-6894-1
- https://www.debian.org/security/2026/dsa-5721
- https://access.redhat.com/
Komentarze