Canonical w rekordzie zaktualizowanym 24 września 2026 r. oznaczyło podstawowy pakiet linux dla Ubuntu 26.04 jako podatny, a dla Ubuntu 24.04 — jako podatny; podstawowy pakiet linux dla Ubuntu 22.04 uznało za niepodatny. Jednocześnie wskazało podatne warianty HWE i pakiety chmurowe. CVE-2026-80521 to błąd typu use-after-free w jądrze Linux, a DepthFirst opisało demonstrację ucieczki z kontenera na Ubuntu 26.04.
CVE-2026-80521 i ryzyko dla kontenerów Ubuntu
Canonical przypisało luce ocenę 7,8 — wysoki poziom zagrożenia w skali CVSS 3 — oraz osobny priorytet Ubuntu określony jako średni. To dwie odrębne klasyfikacje.
DepthFirst opisało demonstrację, w której proces działający w kontenerze wydostał się na hosta z Ubuntu 26.04. Kontenery współdzielą jądro hosta, więc błąd w jego kodzie może naruszyć izolację. Nie oznacza to, że każdy kontener jest podatny w każdej konfiguracji.
Błąd w jądrze Linux
CVE-2026-80521 dotyczy kodu AF_UNIX, który obsługuje lokalne gniazda komunikacyjne. Błąd pojawia się podczas porządkowania gniazd i wiadomości SCM_RIGHTS, używanych do przekazywania deskryptorów plików między procesami.
Według opisu DepthFirst w wyścigu między operacjami jądro może zwolnić obiekt struct unix_vertex, nie usuwając go z trwałego pierścienia SCC. Późniejsze przejście po tym pierścieniu może odwołać się do zwolnionej pamięci — to właśnie use-after-free. Opis poprawki w rekordzie Canonical wskazuje na usunięcie wpisu scc_entry w funkcji unix_del_edge().
Pakiety jądra Ubuntu wymienione jako podatne
Statusy w poniższej tabeli pochodzą z rekordu Canonical zaktualizowanego 24 września 2026 r. Ocena dotyczy wskazanego pakietu, a nie automatycznie każdej instalacji danego wydania Ubuntu.
| Wydanie Ubuntu | Pakiet jądra | Status w rekordzie Canonical |
| Ubuntu 26.04 LTS | linux | Podatny; prace nad poprawką w toku |
| Ubuntu 24.04 LTS | linux | Podatny |
| Ubuntu 22.04 LTS | linux | Niepodatny |
| Ubuntu 22.04 LTS | linux-hwe-6.8, linux-aws-6.8, linux-azure-6.8 | Podatne |
| Ubuntu 24.04 LTS | linux-hwe-6.17, linux-hwe-7.0 | Podatne |
Demonstracja na Ubuntu 26.04 i osobne CVE dla Ubuntu 24.04
Demonstracja CVE-2026-80521 opisana przez DepthFirst dotyczy Ubuntu 26.04. W przypadku Ubuntu 24.04 DepthFirst wskazało inne oznaczenie: CVE-2026-52910. Canonical osobno wymienia wybrane pakiety jądra Ubuntu 24.04 jako podatne na CVE-2026-80521.
DepthFirst podało, że poprawka w głównym jądrze Linux ukazała się 6 sierpnia 2026 r. Ta data dotyczy poprawki upstream, a nie statusu pakietów dystrybuowanych w Ubuntu.
Dlaczego aktualizacja Dockera nie naprawia błędu jądra
Defekt znajduje się w jądrze hosta, a nie w Dockerze, runc ani containerd. Aktualizacja samego oprogramowania do uruchamiania kontenerów nie dostarcza poprawki do działającego jądra.