PoC pre CVE-2026-80521 je verejný, pri niektorých balíkoch Ubuntu sa pracuje na oprave

Výskumníci z DepthFirst zverejnili zdrojový kód exploitu pre chybu v jadre Linuxu. Canonical pri časti balíkov Ubuntu stále eviduje zraniteľnosť bez vydanej opravy.

CVE-2026-80521 Ubuntu je bezpečnostný problém, pre ktorý firma DepthFirst 22. septembra 2026 zverejnila výskum aj odkaz na zdrojový kód exploitu. Ide o chybu typu use-after-free v garbage collectore socketov AF_UNIX v jadre Linuxu. Canonical pri balíku linux pre Ubuntu 26.04 LTS stále uvádza stav „Vulnerable, work in progress“.

Chyba nie je sama osebe vzdialene zneužiteľná. Útočník potrebuje lokálny prístup k systému so zraniteľným jadrom, prípadne možnosť spustiť vlastný kód v kontajneri. Verejne dostupný PoC preto zvyšuje význam rýchlej kontroly používaných jadrových balíkov najmä na hostiteľoch, ktoré spúšťajú nedôveryhodné kontajnery.

CVE-2026-80521 Ubuntu: chyba v AF_UNIX

AF_UNIX je mechanizmus jadra Linuxu pre lokálnu komunikáciu medzi procesmi prostredníctvom unixových socketov. Zraniteľnosť sa nachádza v jeho garbage collectore, ktorý spracúva uvoľňovanie objektov. Chyba use-after-free nastáva, ak program po uvoľnení pamäte ďalej pracuje s odkazom na už neplatný objekt.

Upstreamová oprava jadra bola začlenená 6. augusta 2026. Záznam opravy nesie označenie „af_unix: Unlink scc_entry in unix_del_edge()“. To však automaticky neznamená, že je oprava už dostupná vo všetkých distribučných balíkoch a obrazoch Ubuntu.

Ubuntu Security Tracker hodnotí zraniteľnosť skóre CVSS 7,8. Pri štandardnom balíku linux pre Ubuntu 26.04 LTS uvádza, že systém je zraniteľný a na oprave sa pracuje. Dostupné údaje zároveň ukazujú, že posudzovanie nemožno zjednodušiť iba na názov vydania Ubuntu: rozhodujúci je konkrétny používaný jadrový balík.

Jammy nie je zraniteľný vo všetkých konfiguráciách

Tvrdenie, že zranené je celé Ubuntu 22.04 LTS, nie je presné. Canonical označuje štandardný balík linux pre Jammy ako „Not affected“. Niektoré cloudové balíky s jadrom 6.8 pre toto vydanie však tracker vedie ako zraniteľné. Patria medzi ne linux-aws, linux-azure a linux-gcp.

Pre správcov je preto dôležité overiť presný balík jadra v používanom virtuálnom stroji, cloudovom obraze alebo hostiteľovi kontajnerov. Samotná verzia distribúcie nemusí postačovať na určenie stavu. Pozornosť si vyžadujú najmä prostredia s cloudovými jadrami, pri ktorých Canonical ešte eviduje zraniteľnosť.

PoC naznačuje riziko pre izoláciu kontajnerov

DepthFirst opisuje exploit v kontexte kontajnerov. Tie síce oddeľujú procesy a prostredia, ale zdieľajú jadro s hostiteľským systémom. Chyba v jadre môže byť relevantná v situácii, keď útočník už získal možnosť vykonávať kód v kontajneri alebo má lokálny účet na zraniteľnom systéme.

Výskumníci tvrdia, že ich PoC môže viesť k úniku z kontajnera a k získaniu práv root na hostiteľovi. Táto schopnosť však nebola v použitých zdrojoch nezávisle reprodukovaná pre každý typ kontajnerového nasadenia. Rovnako nie sú k dispozícii potvrdené dôkazy, že by CVE-2026-80521 bola zneužitá pri reálnych útokoch.

Praktický význam zverejneného kódu spočíva najmä v tom, že zraniteľnosť už nie je iba teoretickou položkou v bezpečnostnom trackeri. Organizácie by mali identifikovať systémy s dotknutými jadrami, prioritne hostiteľov nedôveryhodných kontajnerov a cloudové inštancie s balíkmi označenými ako zraniteľné.

Čo sledovať ďalej

Potvrdeným riešením je nasadenie opravenej verzie jadra po jej sprístupnení. Z dostupných informácií nevyplýva konkrétna univerzálna dočasná mitigácia od Canonicalu pre všetky dotknuté balíky.

Ďalší vývoj ukáže vydanie Ubuntu Security Notice a opravených verzií jadrových balíkov. Relevantné budú aj zmeny stavu v trackeri pre Ubuntu 26.04, 24.04 a jednotlivé cloudové balíky, ako aj nezávislé overenie funkčnosti verejného PoC alebo prípadné hlásenia o zneužívaní v praxi.

Zdroje

  • DepthFirst – Firma uvádza zverejnenie výskumu, existenciu exploitu a jeho zameranie na CVE-2026-80521.
  • Ubuntu Security – Canonical potvrdzuje popis chyby, skóre CVSS, stav opráv a rozdiely medzi balíkmi a vydaniami Ubuntu.
  • Linux kernel commit mirror – Zachytáva upstreamovú opravu „af_unix: Unlink scc_entry in unix_del_edge()“ začlenenú 6. augusta 2026.
  • The Hacker News – Sekundárne koroboruje zverejnenie PoC a uvádza, že nie sú potvrdené útoky v praxi.

Overené a aktualizované: 23. 09. 2026 15:27

Zdieľanie