Lỗ hổng GhostLock 15 năm tuổi cho phép chiếm quyền Root và thoát khỏi Container trên hầu hết bản phân phối Linux

Các nhà nghiên cứu tại Nebula Security vừa tiết lộ GhostLock (CVE-2026-43499), một lỗ hổng nhân Linux 15 năm tuổi cho phép bất kỳ người dùng nào đã đăng nhập đều có thể chiếm quyền kiểm soát root hoàn toàn trên các máy chưa được vá lỗi. Mã nguồn chứa lỗ hổng này đã được cài đặt mặc định trong hầu hết các bản phân phối phổ biến kể từ năm 2011. Lỗ hổng này không yêu cầu quyền đặc biệt, không cần cài đặt bất thường hay truy cập mạng; chỉ cần các lệnh threading thông thường từ bất kỳ chương trình cục bộ nào là đủ.
GhostLock Linux Kernel Flaw

Các nhà nghiên cứu tại Nebula Security đã tiết lộ GhostLock (CVE-2026-43499), một lỗ hổng nhân Linux đã tồn tại 15 năm, cho phép bất kỳ người dùng nào đã đăng nhập đều có thể chiếm quyền kiểm soát root hoàn toàn trên các máy chưa được vá lỗi.

Mã nguồn chứa lỗ hổng đã được cài đặt mặc định trong hầu hết các bản phân phối phổ biến kể từ năm 2011. Lỗ hổng này không yêu cầu quyền đặc biệt, không cần cài đặt bất thường hay quyền truy cập mạng; chỉ cần các lệnh threading thông thường từ bất kỳ chương trình cục bộ nào là đủ.

Nebula đã phát triển nó thành một bản exploit root hoạt động ổn định với độ tin cậy 97% trong các thử nghiệm và thậm chí có thể thoát khỏi container. Nebula cho biết Google đã trao thưởng cho nhóm 92.337 USD thông qua chương trình bug-bounty kernelCTF.

Hiện chưa ghi nhận trường hợp nào lỗ hổng này bị khai thác trong thực tế, nhưng Nebula đã công bố mã khai thác hoạt động, vì vậy bất kỳ ai cũng có thể chạy nó. Việc cập nhật bản vá là ưu tiên hàng đầu lúc này.

Cách thức hoạt động của lỗi

Nhân Linux có một hệ thống để ngăn các tác vụ khẩn cấp bị nghẽn sau các tác vụ thông thường. Một phần của hệ thống này là bước dọn dẹp để thu dọn tài nguyên sau khi một tác vụ kết thúc trạng thái chờ.

Thông thường, cơ chế này hoạt động tốt. Tuy nhiên, trong một trường hợp hiếm gặp khi một thao tác khóa (lock operation) gặp ngõ cụt và phải quay lại, bước dọn dẹp sẽ chạy sai thời điểm và xóa nhầm bản ghi của một tác vụ khác.

Sai lầm này khiến nhân hệ điều hành giữ một "ghi chú" trỏ vào một vùng nhớ đã bị loại bỏ và đang được tái sử dụng. Việc tin tưởng vào con trỏ cũ này chính là bản chất của lỗi, một dạng sai sót được gọi là use-after-free. Từ đó, nhóm của Nebula đã liên kết các bước thông minh để biến lỗi nhỏ này thành quyền kiểm soát hoàn toàn, cuối cùng đánh lừa nhân hệ điều hành chạy mã riêng của họ dưới danh nghĩa người dùng "root" đầy quyền năng. Trên máy thử nghiệm của họ, quá trình này chỉ mất khoảng 5 giây.

Minh họa khai thác Linux
Lỗ hổng cho phép leo thang đặc quyền từ người dùng thường lên root.

Lỗ hổng này đã tồn tại trong Linux từ năm 2011 và đã được khắc phục vào tháng 4, với các bản phân phối hiện đang tung ra bản vá (3bfdc63936dd). Nó ảnh hưởng đến hầu hết các bản xây dựng Linux và đạt 7.8/10 điểm (mức cao, nhưng không nghiêm trọng) vì kẻ tấn công cần phải đăng nhập vào máy trước đó. Nebula đã tìm thấy nó bằng VEGA, công cụ săn lỗi ứng dụng AI của mình.

Cần làm gì

Hãy cài đặt bản nhân Linux hiện tại của bản phân phối bạn đang dùng, không chỉ là bản vá đầu tiên. Bản sửa lỗi ban đầu đã gây ra một lỗi sập hệ thống riêng biệt (CVE-2026-53166), và việc dọn dẹp cho lỗi đó vẫn đang được hoàn tất vào đầu tháng 7, vì vậy các bản xây dựng sớm có thể thiếu phiên bản cuối cùng.

Không có biện pháp khắc phục tạm thời hoàn chỉnh, vì các thao tác kích hoạt lỗi này là những quy trình thông thường đối với bất kỳ tiến trình cục bộ nào.

Mức độ khả dụng của bản vá hiện chưa đồng đều. Ví dụ, Ubuntu đã vá phiên bản mới nhất và một số nhân đám mây, nhưng tính đến đầu tháng 7 vẫn liệt kê các phiên bản 24.04, 22.04 và 20.04 LTS là vẫn có lỗ hổng hoặc đang xử lý. Hãy kiểm tra thông báo từ bản phân phối của bạn và xác nhận phiên bản gói đã sửa thay vì giả định rằng nó đã có sẵn.

Hai tùy chọn xây dựng hệ thống là RANDOMIZE_KSTACK_OFFSET và STATIC_USERMODE_HELPER có thể khiến việc khai thác trở nên khó khăn hơn, nhưng chúng chỉ là biện pháp giảm thiểu, không phải bản sửa lỗi. Hãy ưu tiên vá các máy dùng chung và đa người dùng trước, sau đó là các máy chủ đám mây, container và trình chạy CI, nơi kẻ tấn công dễ dàng tìm thấy điểm tựa cục bộ mà lỗi này cần.

Không phải lỗ hổng chuyển từ kernel sang root duy nhất trong năm nay

GhostLock gia nhập chuỗi các lỗi leo thang đặc quyền trên Linux trong năm 2026, nhiều lỗi trong số đó có một điểm chung: được phát hiện bởi các công cụ tự động.

VEGA đã tìm thấy GhostLock; vài ngày trước đó, các nhà nghiên cứu đã tiết lộ Bad Epoll (CVE-2026-46242), một "người họ hàng" gần cũng biến người dùng không có đặc quyền thành root. Nó đã được chứng minh thông qua kernelCTF và điểm bất thường là nó cũng hoạt động trên Android.

Bad Epoll nằm trong cùng một phần mã nơi mô hình Mythos của Anthropic được ghi nhận là đã tìm thấy một lỗ hổng liên quan. Điểm chung của chúng là nằm trong các máy móc nhân hệ điều hành cũ, được sử dụng nhiều mà ít người đọc lại trong nhiều năm, cho đến khi các công cụ tự động bắt đầu rà soát. Cơ chế Futex priority inheritance đã có từ năm 2011. Loại lỗi này không chỉ là lý thuyết: một lỗi khác trong năm 2026, Copy Fail (CVE-2026-31431), đã nằm trong danh sách các lỗ hổng bị khai thác trong các cuộc tấn công thực tế của CISA.

GhostLock cũng là nửa thứ hai của một chuỗi mà Nebula gọi là IonStack. Nửa đầu tiên, CVE-2026-10702, là một lỗi Firefox cho phép chạy mã bên trong trình duyệt và thoát khỏi sandbox của nó; GhostLock sẽ thực hiện phần còn lại để chiếm quyền root.

Nebula đã trình diễn toàn bộ chuỗi tấn công, từ một cú chạm vào liên kết độc hại đến việc kiểm soát hoàn toàn, đối với Firefox trên Android. Đó là lý do tại sao một lỗi nhân "chỉ cục bộ" vẫn quan trọng: bản thân nó cần một điểm tựa, nhưng khi kết hợp với một bản khai thác trình duyệt, nó sẽ trở thành một vụ xâm nhập từ xa. Nebula cho biết sẽ sớm có bài viết chi tiết về bản khai thác trên Android.