Canonical w rekordzie zaktualizowanym 24 września 2026 r. oznaczyło podstawowy pakiet linux dla Ubuntu 26.04 jako podatny, a dla Ubuntu 24.04 — jako podatny; podstawowy pakiet linux dla Ubuntu 22.04 uznało za niepodatny. Jednocześnie wskazało podatne warianty HWE i pakiety chmurowe. CVE-2026-80521 to błąd typu use-after-free w jądrze Linux, a DepthFirst opisało demonstrację ucieczki z kontenera na Ubuntu 26.04.

CVE-2026-80521 i ryzyko dla kontenerów Ubuntu

Canonical przypisało luce ocenę 7,8 — wysoki poziom zagrożenia w skali CVSS 3 — oraz osobny priorytet Ubuntu określony jako średni. To dwie odrębne klasyfikacje.

DepthFirst opisało demonstrację, w której proces działający w kontenerze wydostał się na hosta z Ubuntu 26.04. Kontenery współdzielą jądro hosta, więc błąd w jego kodzie może naruszyć izolację. Nie oznacza to, że każdy kontener jest podatny w każdej konfiguracji.

Błąd w jądrze Linux

CVE-2026-80521 dotyczy kodu AF_UNIX, który obsługuje lokalne gniazda komunikacyjne. Błąd pojawia się podczas porządkowania gniazd i wiadomości SCM_RIGHTS, używanych do przekazywania deskryptorów plików między procesami.

Według opisu DepthFirst w wyścigu między operacjami jądro może zwolnić obiekt struct unix_vertex, nie usuwając go z trwałego pierścienia SCC. Późniejsze przejście po tym pierścieniu może odwołać się do zwolnionej pamięci — to właśnie use-after-free. Opis poprawki w rekordzie Canonical wskazuje na usunięcie wpisu scc_entry w funkcji unix_del_edge().

Pakiety jądra Ubuntu wymienione jako podatne

Statusy w poniższej tabeli pochodzą z rekordu Canonical zaktualizowanego 24 września 2026 r. Ocena dotyczy wskazanego pakietu, a nie automatycznie każdej instalacji danego wydania Ubuntu.

Wydanie UbuntuPakiet jądraStatus w rekordzie Canonical
Ubuntu 26.04 LTSlinuxPodatny; prace nad poprawką w toku
Ubuntu 24.04 LTSlinuxPodatny
Ubuntu 22.04 LTSlinuxNiepodatny
Ubuntu 22.04 LTSlinux-hwe-6.8, linux-aws-6.8, linux-azure-6.8Podatne
Ubuntu 24.04 LTSlinux-hwe-6.17, linux-hwe-7.0Podatne

Demonstracja na Ubuntu 26.04 i osobne CVE dla Ubuntu 24.04

Demonstracja CVE-2026-80521 opisana przez DepthFirst dotyczy Ubuntu 26.04. W przypadku Ubuntu 24.04 DepthFirst wskazało inne oznaczenie: CVE-2026-52910. Canonical osobno wymienia wybrane pakiety jądra Ubuntu 24.04 jako podatne na CVE-2026-80521.

DepthFirst podało, że poprawka w głównym jądrze Linux ukazała się 6 sierpnia 2026 r. Ta data dotyczy poprawki upstream, a nie statusu pakietów dystrybuowanych w Ubuntu.

Dlaczego aktualizacja Dockera nie naprawia błędu jądra

Defekt znajduje się w jądrze hosta, a nie w Dockerze, runc ani containerd. Aktualizacja samego oprogramowania do uruchamiania kontenerów nie dostarcza poprawki do działającego jądra.