CVE-2026-72018 to błąd zapisu poza zakresem bufora w jądrze Linuksa. 28 września 2026 r. XBOW opisała, jak jej badania wspomagane przez AI doprowadziły do wykrycia i wykorzystania tej luki. Lokalny exploit wymagał uprawnienia CAP_NET_ADMIN.
Na czym polega CVE-2026-72018
Błąd znajdował się w ścieżce DIBS loopback, w funkcji move_data(). Kod kopiował dane do zarejestrowanego bufora DMB, nie sprawdzając, czy suma przesunięcia (offset) i rozmiaru zapisu (size) mieści się w jego granicach. W efekcie zapis mógł wyjść poza bufor i zmienić pamięć jądra.
Rekord CVE przypisuje podatności 7,8 w skali CVSS 3.1 i klasyfikuje ją jako wysoką.
Test exploita opisany przez XBOW
W lokalnym scenariuszu XBOW wykorzystała zapis poza buforem do eskalacji uprawnień do roota. Przygotowanie exploita wymagało CAP_NET_ADMIN — uprawnienia administracyjnego związanego z konfiguracją sieci. Nie był to więc opis ataku lokalnego użytkownika bez dodatkowych uprawnień.
XBOW odnotowała sukces w 22 ze 100 uruchomień. Test przeprowadzono na Ubuntu 24.04 z jądrem Linux 7.1.0-rc6 w architekturze x86_64, przy wyłączonych wszystkich zabezpieczeniach jądra. Ten wynik dotyczy właśnie tej konfiguracji i warunków testu.
Co wspólne jądro oznacza dla kontenerów
Kontenery współdzielą jądro systemu hosta, dlatego błąd w jądrze może mieć znaczenie dla ich izolacji. Opisany przez XBOW lokalny exploit wymagał jednak CAP_NET_ADMIN; to uprawnienie jest istotnym warunkiem przedstawionego scenariusza.
Wersje wymienione w rekordzie CVE
Rekord wskazuje wersję 6.10 jako podatną. Jako niepodatne wymienia wersje wcześniejsze niż 6.10, wydania 6.12.97 i nowsze z linii 6.12, 6.18.40 i nowsze z linii 6.18, 7.1.5 i nowsze z linii 7.1 oraz wersję 7.2.
Komunikat Amazon Linux oznacza jako niepodatne wymienione pakiety Amazon Linux 2 Core oraz jądra Extra 5.4, 5.10 i 5.15, a także pakiety kernel, kernel6.12 i kernel6.18 dla Amazon Linux 2023.