Nejvýkonnější servery Nejvýkonnější servery

Kritické zranitelnosti Linuxu: Průběžný přehled a doporučené řešení (aktualizováno)

V posledních dnech se v linuxovém jádře objevilo hned několik závažných lokálních zranitelností, které mohou útočníkovi umožnit zvýšení oprávnění nebo přístup k citlivým datům. Pokud provozujete vlastní linuxové servery, neodkládejte kontrolu verze jádra a instalaci bezpečnostních aktualizací. Přibývá totiž více chyb ve stejné době a jejich praktické zneužití už bylo v některých případech veřejně popsáno.

Co doporučujeme udělat

  • Managed služby: Pokud využíváte námi spravované služby, nemusíte situaci řešit sami. Naši administrátoři průběžně sledují bezpečnostní stav spravovaných systémů a nasazují potřebná opatření.
  • Server Housing: Pokud u nás provozujete vlastní servery v rámci server housingu, zabezpečení je ve vaší režii. Doporučujeme co nejdříve zkontrolovat používanou verzi jádra a nainstalovat dostupné bezpečnostní aktualizace od vaší distribuce.

Aktuální přehled chyb v linuxovém jádře

Níže najdete stručný přehled tří nedávno zveřejněných zranitelností, které na sebe časově navazují. Řadíme je od nejnovější po nejstarší, aby bylo jasné, co je aktuální teď a proč je důležité sledovat aktualizace linuxového jádra opravdu průběžně.

ssh-keysign-pwn - 15. 5. 2026

Byl zveřejněn problém označovaný jako ssh-keysign-pwn. V tomto případě nejde primárně o získání roota, ale o možnost číst soubory vlastněné uživatelem root, ke kterým se běžný uživatel standardně nedostane. To může zahrnovat například soubory /etc/ssh/ssh_host_*_key nebo /etc/shadow.

  • Riziko: Lokální útočník může získat přístup k velmi citlivým systémovým datům.
  • Příčina: Chyba je podle dostupných informací v logice ptrace v jádře.
  • Stav opravy: Chybu už opravil Linus Torvalds, takže nyní bude záležet hlavně na tom, jak rychle se opravy dostanou do distribučních balíčků a vašich serverů.

Podrobnosti shrnuje článek Root.cz - Další lokální zranitelnost jádra ssh-keysign-pwn.

Fragnesia - 14. 5. 2026

Po chybách Copy Fail a Dirty Frag se objevila další zranitelnost ze stejné oblasti s názvem Fragnesia (CVE-2026-46300). Jde o samostatný problém v jaderném modulu ESP/XFRM, který sice přímo nenavazuje na předchozí chyby, ale opět umožňuje lokální povýšení práv.

  • Princip chyby: Zneužívá logickou chybu v subsystému XFRM ESP-in-TCP a umožňuje zápis bajtů do stránkové mezipaměti jádra u souborů určených jen pro čtení.
  • Důležité: Podle dostupných informací není k zneužití potřeba závodní podmínka a byl zveřejněn i ukázkový exploit.
  • Stav opravy: K dispozici je krátká oprava, která zatím nebyla začleněna do hlavního stromu jádra ani do hlavních verzí. Distribuce ji ale budou postupně přebírat, AlmaLinux už nabídl opravená jádra k testování.

Další technické informace přináší Root.cz - Fragnesia je další chyba v linuxovém jádře umožňující povýšení práv.

Dirty Frag - 8. 5. 2026

Dirty Frag navazuje na dříve zveřejněnou chybu Copy Fail a patří do stejné třídy problémů umožňujících lokální eskalaci práv. Podle zveřejněných informací jde o řetězení zranitelností CVE-2026-43284CVE-2026-43500, jejichž kombinací může běžný uživatel získat práva roota.

  • Riziko: Lokální zvýšení privilegií na roota na širokém spektru linuxových distribucí.
  • Důležité: Systém může být zranitelný i v případě, že máte nasazené dřívější opatření v podobě blokování modulu algif_aead.
  • Stav opravy: Oprava už byla vydána pro jádra 7.0.66.18.29 LTS, starší LTS větve ale mohou na aktualizaci ještě čekat.

Podrobnosti o prvním zveřejnění chyby najdete v článku na serveru Root.cz - Dirty Frag.
Informace o vydaných opravách pak shrnuje navazující článek Jádra 7.0.6 a 6.18.29 LTS opravují chybu Dirty Frag.

Pokud zatím nemáte k dispozici opravené jádro od své distribuce, mohou některá dočasná zmírňující opatření snížit riziko jen u vybraných chyb. Dlouhodobě ale dává smysl spoléhat hlavně na oficiální aktualizace jádra a na backportované záplaty od vaší distribuce, protože každá z těchto zranitelností zasahuje trochu jinou část systému.