CVE-2026-64564 скрывалась в ядре со времён Linux 2.6.25. Исследователи обнаружили критическую уязвимость спустя почти два десятилетия с оценкой 8,5 балла из 10.
В течение 18 лет ядро Linux содержало серьёзную уязвимость, позволяющую обычному пользователю получить привилегии администратора и при определённых обстоятельствах преодолеть изоляцию контейнера, получив доступ к хост-системе. Специалисты компании Tencent Zhuque Lab обнаружили проблему, обозначенную как CVE-2026-64564 с названием SCTPhantom. Анализ показал, что уязвимый код присутствовал в системе с версии Linux 2.6.25 2008 года.
Уязвимость находится в реализации сетевого протокола SCTP и его функции изменения адресов во время соединения. SCTP поддерживает работу с несколькими сетевыми путями в одном соединении, а расширение ASCONF позволяет модифицировать адреса без разрыва соединения.
Дефект заключается в том, что при определённой последовательности операций ядро освобождает память структуры сетевого пути, но при этом оставляет на неё активный указатель. Это приводит к классической уязвимости use-after-free, когда освобождённую область памяти можно заполнить собственными данными и манипулировать поведением ядра.
Исследователи развили найденную ошибку в полноценный вектор атаки для повышения привилегий. Разработанный эксплойт позволяет осуществлять утечку данных из памяти ядра, обходить механизм KASLR (рандомизация адресного пространства) и вызвать служебную функцию commit_creds(), обеспечивая получение прав суперпользователя. Тестирование проводилось на Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 и OpenCloudOS, везде атака прошла успешно. По шкале CVSS 4.0 уязвимость получила оценку 8,5 балла.
SCTPhantom представляет угрозу не только для отдельных систем. Компания Tencent также продемонстрировала возможность выхода из изолированного контейнера на хост-систему. При использовании стандартного профиля seccomp и без дополнительных возможностей CAP_NET_ADMIN и CAP_SYS_ADMIN из восьми попыток атаки шесть завершились успешным получением администраторских прав на хосте.
Однако CVE-2026-64564 невозможно использовать через интернет против произвольной Linux-системы. Для проведения атаки необходим локальный доступ к системе либо возможность выполнения кода внутри контейнера, при этом протокол SCTP должен быть доступен в соответствующей среде. Реальный риск зависит от параметров seccomp, конфигурации пространств имён, прав контейнера и установленных политик безопасности.
Багу удалось прожить в коде с версии Linux 2.6.25. Разработчики основного ядра устранили проблему летом 2026 года, исправления включены в версии Linux 6.6.148, 6.12.101, 6.18.42 и 7.1.6. Для главной ветки разработки патч доступен с версии 7.2-rc5. Поскольку производители дистрибутивов переносят исправления в более ранние версии, номер ядра не всегда является надёжным показателем защищённости.
Специалисты рекомендуют ознакомиться с документацией по безопасности своего дистрибутива и установить обновлённое ядро. В случае, если протокол SCTP не используется в системе, его отключение полностью исключает риск эксплуатации этой уязвимости.
SCTPhantom привлекает внимание ещё одной особенностью. При обнаружении уязвимости использовалась Corvus AI — многоагентная система искусственного интеллекта от Tencent для поиска дефектов в ядре. Система проводила автоматический анализ кода SCTP, создавала тестовые сценарии, запускала ядро в виртуальной среде и последовательно развивала первоначально найденный сбой до полностью воспроизводимой цепочки атаки. Данный пример демонстрирует, как автоматизированный анализ способен выявлять ошибки в коде, изучаемом специалистами на протяжении многих лет.
