בלינוקס יש קבצים שמקבלים הרשאות מיוחדות: הם רצים בהרשאות של הבעלים שלהם ולא של מי שהפעיל אותם. תת-המערכת OverlayFS, שמרכיבה מערכת קבצים אחת משתי שכבות, טיפלה לא נכון בבעלות על קבצים כאלה כשהועתקו בין שתי נקודות עיגון, ומשתמש מקומי ניצל את זה כדי להסלים הרשאות. הציון הוא 7.8, והחולשה נמצאת בקטלוג החולשות שמנוצלות בפועל.
מה החולשה?
נתחיל מהמנגנון שמנוצל כאן. לקובץ הרצה בלינוקס אפשר לסמן שהוא ירוץ תמיד בהרשאות של הבעלים שלו, גם כשמשתמש אחר מפעיל אותו. הסימון הזה נקרא setuid, והוא קיים כדי שפעולות מסוימות שדורשות הרשאות גבוהות יהיו זמינות למשתמש רגיל בצורה מבוקרת. הוא גם הסיבה שמערכות מקפידות לעגן התקנים חיצוניים עם הסימון nosuid, שאומר למערכת להתעלם מההרשאה המיוחדת על כל מה שמגיע משם. אחרת כל מי שמחבר התקן אחסון יכול היה להביא איתו קובץ שרץ בהרשאות root.
OverlayFS היא תת-מערכת שמציגה שתי שכבות קבצים כמערכת אחת: שכבה תחתונה לקריאה בלבד ושכבה עליונה שאליה נכתבים השינויים. כשקובץ מהשכבה התחתונה משתנה, הוא מועתק קודם אל השכבה העליונה.
וכאן נכנסת הבעיה. בהעתקה של קובץ בעל ההרשאה המיוחדת ממקום שעוגן עם nosuid אל מקום אחר, מיפוי המשתמשים לא נעשה כראוי, וההרשאה שהייתה אמורה להתבטל שרדה את המעבר. התוצאה היא שקובץ שהמערכת הייתה אמורה להתייחס אליו כאל קוד של משתמש רגיל מגיע לצד השני כקובץ שרץ בהרשאות גבוהות. הסיווג הרשמי הוא ניהול לקוי של בעלות.
מי מושפע?
הרשומה מפרטת את ליבות 5.11 עד 5.15.91, את 5.16 עד 6.1.9, ואת 6.2. התיקונים הם 5.15.91 ו-6.1.9, כל אחד בענף שלו. בנוסף מופיעות ברשומה Debian 10 ו-Ubuntu בגרסאות 18.04, 20.04 ו-22.04.
בישראל זה נוגע לשרתי לינוקס ותיקים שלא עברו שדרוג ליבה מאז 2023, ובמיוחד למכונות שמריצות גרסת הפצה שכבר יצאה מתמיכה רגילה. מי שמריץ אובונטו 18.04 או דביאן 10 נמצא בדיוק בקבוצה הזאת.
וקטור הגישה הוא מקומי ונדרשות הרשאות נמוכות, כלומר החולשה שימושית למי שכבר הגיע אל המכונה. בסביבות שבהן משתמשים רבים חולקים מכונה אחת, או שבהן שירות כלשהו מריץ קוד בשם משתמשים, המרחק בין חשבון רגיל ובין שליטה מלאה הוא בדיוק מה שהחולשה הזאת מקצרת.
האם מנוצלת בפועל?
כן. ב-17 ביוני 2025 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה של חולשות שכבר נראו בשימוש מול מערכות אמיתיות, עם מועד תיקון לגופים פדרליים ב-8 ביולי 2025.
הרשומה ב-NVD פורסמה ב-22 במרץ 2023. הפער הזה, יותר משנתיים בין הפרסום ובין ההכרה בניצול, מספר משהו על אורך החיים של חולשות הסלמת הרשאות: הן אינן מה שפותח את הדלת, ולכן הן נשארות שימושיות לתוקפים הרבה אחרי שהתיקון יצא.
מה עושים?
הריצו uname -r ובדקו את גרסת הליבה. אם אתם בענף 5.11 עד 5.15, המספר שצריך לראות הוא 5.15.91 ומעלה. אם אתם בענף 5.16 עד 6.1, המספר הוא 6.1.9 ומעלה.
עדכנו דרך מנהל החבילות של ההפצה ואתחלו את המכונה. ליבה מעודכנת שלא אותחלה אינה מגנה על דבר, כי הקוד שרץ בפועל הוא עדיין הישן.
מי שעל דביאן ימצא את ההנחיות בהודעת התחזוקה של ההפצה. מי שאינו יכול לאתחל שרת מיד ימצא שמנגנון העדכון החם של הליבה מכסה את החולשה הזאת, וזה פתרון ביניים סביר עד חלון התחזוקה.
אם המכונה מגישה שירות שמריץ קוד של משתמשים, או שיש עליה חשבונות של אנשים רבים, העלו אותה בראש הרשימה. שם ההפרש בין משתמש רגיל ל-root הוא הפרש שמישהו באמת מחפש.