בקרנל לינוקס תוקנה חולשה ברכיב שמאפשר לתוכנות רגילות להשתמש במנגנוני ההצפנה של המערכת. היא קיבלה 7.8 מתוך 10, היא מאפשרת למשתמש מקומי בעל חשבון רגיל להגיע לשליטה מלאה על המכונה, ומאז 1 במאי 2026 היא מסומנת כמנוצלת בפועל. התיקון נכנס בכל ענפי התחזוקה הפעילים, ורשימת הגרסאות היא החלק המעשי כאן.

מה החולשה?

בלינוקס קיים ממשק בשם AF_ALG. הוא מאפשר לתוכנה במרחב המשתמש לבקש מהקרנל לבצע עבורה פעולות הצפנה דרך socket, במקום לממש את האלגוריתם בעצמה. הרכיב שמטפל בהצפנה מאומתת, כלומר הצפנה שגם מוודאת שהתוכן לא שונה בדרך, הוא algif_aead. שם נמצאה החולשה.

השינוי שהתיקון מבטל הוא מעבר לעבודה in-place, כלומר עיבוד שבו הקלט והפלט יושבים באותו שטח זיכרון במקום בשני אזורים נפרדים. לפי הודעת הקרנל לא היה בכך שום יתרון מלכתחילה, מפני שהמקור והיעד ממילא מגיעים ממיפויי זיכרון שונים, וכל מה שהמהלך הזה הוסיף היה סיבוך. התיקון מחזיר את הרכיב לעבודה בשני אזורים נפרדים ומעתיק את הנתונים הנלווים ישירות.

וכאן כדאי לומר במפורש מה הודעת הקרנל לא אומרת. היא מתארת את התיקון, לא את דרך הניצול. סיווג החולשה הוא העברה שגויה של משאב בין תחומים, והווקטור מציין שהתוקף צריך גישה מקומית וחשבון בעל הרשאות נמוכות, ושהתוצאה היא פגיעה גבוהה בסודיות, בשלמות ובזמינות. במילים אחרות, מי שכבר הצליח להריץ קוד על המכונה כמשתמש רגיל יכול להפוך את עצמו לשליט שלה.

מי מושפע?

הרשימה ארוכה מפני שהקרנל מתוחזק בכמה ענפים במקביל. אלה הגרסאות שבהן נכנס התיקון: 5.10.254, 5.15.204, 6.1.170, 6.6.137, 6.12.85, 6.18.22 ו-6.19.12. כל ענף מושפע מהגרסה הראשונה שלו ועד הגרסה המתוקנת, כלומר 4.14 ומעלה בענף הראשון, 5.11 ומעלה בשני, וכן הלאה. גם קרנל 7.0 מופיע ברשימת המושפעים.

מעבר לקרנל עצמו, הרשומה מציינת הפצות ומוצרים שנשענים עליו: SUSE Linux Enterprise Server, Linux Enterprise Desktop, Linux Enterprise Micro, Linux Enterprise High Performance Computing, אובונטו, וכן OpenShift Container Platform, שבו התיקון נכנס בגרסאות 4.12.89 ו-4.13.66.

בפועל זה נוגע כמעט לכל שרת לינוקס, ולכן גם לחלק גדול מהתשתית שעליה רצים אתרים ושירותים בישראל. למשתמש הביתי זה רלוונטי הרבה פחות, מפני שהחולשה דורשת גישה מקומית למכונה.

האם מנוצלת בפועל?

כן. ב-1 במאי 2026 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בשטח ולא רק בתיאוריה. המועד שנקבע לגופים הפדרליים לסגור אותה היה 15 במאי 2026.

חולשה מקומית נשמעת פחות דחופה מחולשה מרוחקת, ובשרתים זה בדרך כלל הפוך. שרת שמריץ קוד של משתמשים, אתר עם שפת סקריפט או מכונה בסביבת אירוח משותפת הם בדיוק המקומות שבהם משתמש מקומי אינו מחסום רציני.

מה עושים?

בדקו איזו גרסת קרנל מותקנת אצלכם עם הפקודה uname -r, השוו לרשימה שלמעלה, ועדכנו לגרסה המתוקנת של הענף שאתם רצים עליו דרך מנהל החבילות של ההפצה.

אם אתם על הפצה עם קרנל מתוחזק, כמו אובונטו או SUSE, מספר הגרסה שההפצה מפרסמת אינו תמיד זהה למספר שמפרסם פרויקט הקרנל, ולכן לכו לפי הודעת האבטחה של ההפצה עצמה. בסביבות OpenShift הגרסאות המתוקנות הן 4.12.89 ו-4.13.66.

ושימו לב לנקודה שנופלים בה הכי הרבה: עדכון קרנל נכנס לתוקף רק אחרי אתחול. שרת שעודכן ולא אותחל ממשיך לרוץ על הקוד הישן.

ההודעה הרשמית על החולשה, עם הקישורים לתיקונים בקוד עצמו, נמצאת ברשימת ההודעות של הקרנל.