באג בליבת לינוקס מאפשר למי שכבר יש לו חשבון על המכונה להסלים את ההרשאות שלו ולהשתלט על המערכת. הוא נסגר בשורה של גרסאות ליבה מתוחזקות, מ-5.4.295 ועד 6.15.3, ומאז ספטמבר 2025 הוא נמצא בקטלוג החולשות שידוע כי תוקפים מנצלים בפועל. הציון הוא 7.8 מתוך 10.

מה החולשה?

בליבת לינוקס יש מנגנון שמודד כמה זמן מעבד צרך תהליך ויודע לשלוח לו התראה כשהוא חוצה סף שהוגדר מראש. אלה שעוני המעבד, posix-cpu-timers, והם רצים ברקע של כל מערכת לינוקס בלי שאיש שם לב אליהם.

הבעיה נפתחת ברגע שבו תהליך נסגר. סגירה של תהליך אינה פעולה אחת אלא רצף של שלבים, ובאמצע הרצף הליבה עדיין מטפלת בשעונים שלו. אם באותו רגע התהליך כבר נאסף על ידי מי שהוליד אותו, ובמקביל מגיעה בקשה למחוק אחד מהשעונים, שני חלקי הקוד עובדים על אותו מבנה נתונים בלי שאף אחד מהם יודע על השני, והבקשה למחוק אינה מצליחה לראות ששעון נמצא באמצע פעולה.

לסוג התקלה הזה קוראים race condition, מצב שבו התוצאה תלויה במי מבין שני חלקי קוד הספיק להגיע ראשון. הסיווג הרשמי מדייק עוד יותר: מה שנבדק בשלב אחד כבר אינו נכון בשלב הבא, כי המצב השתנה בין השניים.

התיקון עצמו קצר, ומעיד על אופי הבאג. הליבה בודקת מעתה את מצב היציאה של התהליך לפני שהיא ניגשת לטפל בשעונים שלו. הבדיקה הזאת היא מה שחסר. הדירוג מסמן פגיעה גבוהה בסודיות, בשלמות ובזמינות, מווקטור מקומי ומהרשאות נמוכות: חשבון רגיל על המכונה, ומשם הלאה.

מי מושפע?

הטווחים ברשומה נפרשים על פני כמעט כל ענפי הליבה המתוחזקים, ולכל ענף גרסה סוגרת משלו. מי שרץ על 5.4 צריך 5.4.295, על 5.10 צריך 5.10.239, על 5.15 צריך 5.15.186, על 6.1 צריך 6.1.142, על 6.6 צריך 6.6.94, על 6.12 צריך 6.12.34, ועל 6.15 צריך 6.15.3. גם 6.16 בגרסת המועמד לשחרור מופיעה ברשימה, וכך גם Debian 11.

זו אינה חולשה של מערכת יחידה אלא של רוב ענפי הליבה שרצים היום. בישראל זה נוגע כמעט לכל ארגון שמחזיק שרתים, כי מתחת לרובם, בחדר השרתים ובענן גם יחד, רצה ליבת לינוקס.

ותנאי אחד מגביל את התמונה: הניצול מחייב חשבון על המכונה עצמה ויכולת להריץ עליה קוד. הווקטור מקומי, לא מהרשת.

האם מנוצלת בפועל?

כן. ב-4 בספטמבר 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל, וקבעה לגופים הפדרליים מועד טיפול ב-25 בספטמבר 2025.

הרשומה ב-NVD פורסמה ב-22 ביולי 2025, כחודש וחצי קודם לכן.

מה עושים?

התחילו מזיהוי גרסת הליבה שרצה על המכונה. הפקודה uname -r מדפיסה אותה, והשוו את המספר לגרסה הסוגרת בענף שלכם: 5.4.295, 5.10.239, 5.15.186, 6.1.142, 6.6.94, 6.12.34 או 6.15.3.

ברוב המקרים העדכון מגיע דרך מנהל החבילות של ההפצה ולא מהורדה ידנית של הליבה. אחרי ההתקנה צריך לאתחל, כי ליבה חדשה נטענת רק באתחול. מכונה שעודכנה ולא אותחלה עדיין מריצה את הקוד הישן.

ובשרת שאי אפשר לאתחל מיד, צמצמו בינתיים את מי שיכול להתחבר אליו ולהריץ עליו קוד. שרת שרק אנשי התשתית נכנסים אליו רחוק הרבה יותר מהישג ידו של תוקף משרת שיש בו חשבונות למפתחים, לקבלנים ולשירותים אוטומטיים.