הבאג יושב ב-watch_queue, מנגנון בליבת לינוקס שתפקידו להעביר לתוכניות התראות על אירועים במערכת. משתמש שכבר יש לו גישה למכונה יכול לגרום דרכו לכתיבה אל מחוץ לאזור הזיכרון שהוקצה, ומשם להסלים את עצמו להרשאות root או להשבית את המערכת. הציון הוא 7.8 מתוך 10, והתיקון נכנס לליבות 5.10.106, 5.15.29 ו-5.16.5. ב-26 באוגוסט 2026 אישרה CISA שהחולשה מנוצלת בפועל.

מה החולשה?

כל אזור זיכרון שהליבה מקצה הוא בגודל קבוע, ומי שכותב אליו אמור להישאר בתוך הגבול. כשקוד כותב מעבר לגבול, מה שיושב אחריו נדרס. בזיכרון של הליבה השכן שנדרס אינו עוד משתנה של תוכנית אחת, אלא מבנה נתונים שהמערכת כולה מסתמכת עליו. לכשל הזה קוראים כתיבה מחוץ לתחום.

הנקודה שבה זה קורה כאן היא תת המערכת שמנהלת את תור ההתראות, אותו מנגנון שדרכו תוכנית מבקשת מהליבה לעדכן אותה כשמשהו במערכת משתנה. לפי הרשומה, כתיבה כזאת עלולה לדרוס חלקים ממצב הליבה, ומשם המשתמש שהפעיל אותה עלול להגיע להרשאות גבוהות או לגרום למערכת להפסיק לתפקד.

מה שהופך את זה למעשי הוא מי יכול לפנות למנגנון. הווקטור מסמן גישה מקומית, מורכבות נמוכה והרשאות התחלתיות נמוכות, ולצדם פגיעה גבוהה בסודיות, בשלמות ובזמינות. במילים אחרות, חשבון רגיל על המכונה מספיק.

מי מושפע?

הטווחים שברשומה הם ליבות מ-5.8 עד 5.10.106, מ-5.11 עד 5.15.29 ומ-5.16 עד 5.16.5, וכן ליבת 5.17. שימו לב שהרשימה מתחילה ב-5.8 ולא לפניה, כך שליבה ישנה יותר אינה מופיעה כמושפעת. לצד הליבה עצמה מופיעה גם Fedora 35.

והחלק שקל לפספס: ברשימת המוצרים המושפעים מופיעה גם הקושחה של מערכות אחסון מדגמי H300E, H300S ו-H410C. זה התסריט השקט של חולשות ליבה. הן ממשיכות לחיות בתוך ציוד שאיש אינו חושב עליו כעל מכונת לינוקס, ולכן גם אינו מעדכן אותו באותו קצב שבו מעדכנים שרת.

כדי לנצל את החולשה צריך כבר להיות על המכונה, עם חשבון כלשהו או עם יכולת להריץ עליה קוד. שרת שמריץ קוד של לקוחות, מכונה משותפת של צוות פיתוח וסביבה שמריצה משימות אוטומטיות הם המקומות שבהם התנאי הזה מתקיים כדבר שבשגרה.

האם מנוצלת בפועל?

כן, וזה חדש. ב-26 באוגוסט 2026 הוסיפה CISA את החולשה לקטלוג ה-KEV, הרשימה שמרכזת את החולשות שסוכנות הסייבר האמריקאית מאשרת כי תוקפים משתמשים בהן בפועל, והמועד שנקבע לגופים הפדרליים לתקן הוא 9 בספטמבר 2026.

הקוד עצמו היה בחוץ הרבה לפני כן. בין המקורות של הרשומה מופיעים שני פרסומים ב-Packet Storm ששמותיהם מתארים את הכתיבה מחוץ לתחום באותו מנגנון התראות, כלומר החומר שנדרש כדי לממש ניצול זמין מאז 2022. הרשומה ב-NVD פורסמה ב-25 במרץ 2022, והאישור שהיא בשימוש הגיע יותר מארבע שנים אחריה. חולשה מקומית כזאת אינה נכנסת לכותרות, והיא כן נכנסת לארגז הכלים של מי שכבר השיג דריסת רגל על מכונה.

מה עושים?

עדכנו את הליבה לפי הענף שאתם מריצים: 5.10.106, 5.15.29 או 5.16.5, וכל גרסה חדשה מהן. בענף 5.17 הרשומה אינה נוקבת בגרסה מתקנת, ולכן שם צריך ללכת אחרי ההודעה של ההפצה עצמה. ב-Fedora 35 העדכון מגיע דרך מנגנון העדכונים הרגיל.

בדקו מה מותקן דרך ההפצה ולא רק לפי מספר הליבה. הפצות ארגוניות מכניסות את התיקון לתוך המספר שלהן במקום לקפוץ לליבה חדשה, כך שמספר שנראה ישן יכול להיות מתוקן לגמרי. הרשומה שנפתחה ב-Red Hat היא מה שקובע עבור ההפצות מהמשפחה הזאת, והשינוי עצמו בקוד הליבה פומבי למי שרוצה לראות מה תוקן.

ואל תעצרו בשרתים. אם יש אצלכם ציוד אחסון מהדגמים שברשימה, בררו מול היצרן איזו גרסת קושחה סוגרת את החולשה. זה בדיוק הציוד שנשאר בגרסה שהותקנה עליו ביום שהוכנס לארון.

לבסוף, אתחלו. ליבה חדשה שיושבת על הדיסק אינה רצה עד שהמכונה עולה מחדש.