V posledních dnech se v linuxovém jádře objevilo hned několik závažných lokálních zranitelností, které mohou útočníkovi umožnit zvýšení oprávnění nebo přístup k citlivým datům. Pokud provozujete vlastní linuxové servery, neodkládejte kontrolu verze jádra a instalaci bezpečnostních aktualizací. Přibývá totiž více chyb ve stejné době a jejich praktické zneužití už bylo v některých případech veřejně popsáno.
Co doporučujeme udělat
- Managed služby: Pokud využíváte námi spravované služby, nemusíte situaci řešit sami. Naši administrátoři průběžně sledují bezpečnostní stav spravovaných systémů a nasazují potřebná opatření.
- Server Housing: Pokud u nás provozujete vlastní servery v rámci server housingu, zabezpečení je ve vaší režii. Doporučujeme co nejdříve zkontrolovat používanou verzi jádra a nainstalovat dostupné bezpečnostní aktualizace od vaší distribuce.
Aktuální přehled chyb v linuxovém jádře
Níže najdete stručný přehled tří nedávno zveřejněných zranitelností, které na sebe časově navazují. Řadíme je od nejnovější po nejstarší, aby bylo jasné, co je aktuální teď a proč je důležité sledovat aktualizace linuxového jádra opravdu průběžně.
ssh-keysign-pwn - 15. 5. 2026
Byl zveřejněn problém označovaný jako ssh-keysign-pwn. V tomto případě nejde primárně o získání roota, ale o možnost číst soubory vlastněné uživatelem root, ke kterým se běžný uživatel standardně nedostane. To může zahrnovat například soubory /etc/ssh/ssh_host_*_key nebo /etc/shadow.
- Riziko: Lokální útočník může získat přístup k velmi citlivým systémovým datům.
- Příčina: Chyba je podle dostupných informací v logice
ptrace v jádře.
- Stav opravy: Chybu už opravil Linus Torvalds, takže nyní bude záležet hlavně na tom, jak rychle se opravy dostanou do distribučních balíčků a vašich serverů.
Podrobnosti shrnuje článek Root.cz - Další lokální zranitelnost jádra ssh-keysign-pwn.
Fragnesia - 14. 5. 2026
Po chybách Copy Fail a Dirty Frag se objevila další zranitelnost ze stejné oblasti s názvem Fragnesia (CVE-2026-46300). Jde o samostatný problém v jaderném modulu ESP/XFRM, který sice přímo nenavazuje na předchozí chyby, ale opět umožňuje lokální povýšení práv.
- Princip chyby: Zneužívá logickou chybu v subsystému
XFRM ESP-in-TCP a umožňuje zápis bajtů do stránkové mezipaměti jádra u souborů určených jen pro čtení.
- Důležité: Podle dostupných informací není k zneužití potřeba závodní podmínka a byl zveřejněn i ukázkový exploit.
- Stav opravy: K dispozici je krátká oprava, která zatím nebyla začleněna do hlavního stromu jádra ani do hlavních verzí. Distribuce ji ale budou postupně přebírat, AlmaLinux už nabídl opravená jádra k testování.
Další technické informace přináší Root.cz - Fragnesia je další chyba v linuxovém jádře umožňující povýšení práv.
Dirty Frag - 8. 5. 2026
Dirty Frag navazuje na dříve zveřejněnou chybu Copy Fail a patří do stejné třídy problémů umožňujících lokální eskalaci práv. Podle zveřejněných informací jde o řetězení zranitelností CVE-2026-43284 a CVE-2026-43500, jejichž kombinací může běžný uživatel získat práva roota.
- Riziko: Lokální zvýšení privilegií na roota na širokém spektru linuxových distribucí.
- Důležité: Systém může být zranitelný i v případě, že máte nasazené dřívější opatření v podobě blokování modulu
algif_aead.
- Stav opravy: Oprava už byla vydána pro jádra 7.0.6 a 6.18.29 LTS, starší LTS větve ale mohou na aktualizaci ještě čekat.
Podrobnosti o prvním zveřejnění chyby najdete v článku na serveru Root.cz - Dirty Frag.
Informace o vydaných opravách pak shrnuje navazující článek Jádra 7.0.6 a 6.18.29 LTS opravují chybu Dirty Frag.
Pokud zatím nemáte k dispozici opravené jádro od své distribuce, mohou některá dočasná zmírňující opatření snížit riziko jen u vybraných chyb. Dlouhodobě ale dává smysl spoléhat hlavně na oficiální aktualizace jádra a na backportované záplaty od vaší distribuce, protože každá z těchto zranitelností zasahuje trochu jinou část systému.