Nhà nghiên cứu cho biết AI hỗ trợ phát triển mã khai thác Root từ lỗ hổng Linux Traffic-Control

STAR Labs đã công bố một mã khai thác Linux kernel có thể biến một người dùng cục bộ thông thường thành root trên bản build CentOS Stream 9. Lỗ hổng, được định danh là CVE-2026-53264 (điểm CVSS: 7.8), là một lỗi use-after-free race trong hệ thống con điều khiển lưu lượng mạng của kernel. Nhà nghiên cứu Lee Jia Jie cho biết trí tuệ nhân tạo (AI) đã giúp anh tìm ra lỗi và đẩy nhanh quá trình phát triển exploit. Đây là lỗ hổng leo thang đặc quyền cục bộ, yêu cầu kẻ tấn công phải có quyền truy cập vào máy trước khi thực hiện.
\n
\n \"Linux\n
\n\n

STAR Labs đã công bố một mã khai thác (exploit) Linux kernel có khả năng biến một người dùng cục bộ thông thường thành root trên bản build CentOS Stream 9. Lỗ hổng này, được định danh là CVE-2026-53264 (điểm CVSS: 7.8), là một lỗi use-after-free race nằm trong hệ thống con điều khiển lưu lượng mạng (network traffic-control) của kernel.

\n\n

Nhà nghiên cứu Lee Jia Jie cho biết trí tuệ nhân tạo (AI) đã hỗ trợ anh trong việc tìm ra lỗi và đẩy nhanh quá trình phát triển exploit. Đây là một lỗ hổng leo thang đặc quyền cục bộ (local privilege escalation), không phải thực thi mã từ xa (remote code execution), vì vậy kẻ tấn công cần phải có quyền truy cập vào máy mục tiêu trước khi thực hiện các bước tiếp theo.

\n\n

Mã khai thác được trình diễn cũng yêu cầu các điều kiện cụ thể như: unprivileged user namespaces, các tùy chọn kernel CONFIG_NET_ACT_GACTCONFIG_NET_CLS_FLOWER, cùng một chuỗi return-oriented programming (ROP) đặc thù cho kernel chứa các offset được mã hóa cứng. Những điều kiện này làm giảm phạm vi ảnh hưởng tức thời, nhưng toàn bộ mã nguồn exploit hiện đã được công khai.

\n\n

Tiến trình vá lỗi và tình trạng phân phối

\n

Bản vá upstream đã được phát hành vào ngày 1 tháng 6 năm 2026 và sau đó được backport sang nhiều nhánh kernel ổn định khác. Hồ sơ Linux CNA liệt kê các phạm vi bị ảnh hưởng bắt đầu từ Linux 4.14. Các phiên bản đã được khắc phục bao gồm 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 và 7.0.13, trong khi bản vá chính thức được đưa vào mainline trong phiên bản 7.1-rc7.

\n\n

Người dùng Linux nên cài đặt kernel từ bản phân phối (distribution kernel) đã chứa bản vá thay vì chỉ dựa vào số phiên bản upstream. Tính đến ngày 28 tháng 7 năm 2026, lỗ hổng này chưa xuất hiện trong danh mục các lỗ hổng bị khai thác phổ biến của CISA và chưa có báo cáo chính thức nào về việc bị khai thác trong thực tế.

\n\n

Vai trò của AI trong việc phát hiện 0-day

\n

Trong một bài phân tích kỹ thuật, Lee chia sẻ rằng AI đã hỗ trợ phát hiện lỗ hổng, tạo ra mã Proof of Concept (PoC) cho Kernel Address Sanitizer (KASAN) và tối ưu hóa cửa sổ thực thi race condition. STAR Labs cũng đã phát hành mã khai thác nhắm vào CentOS.

\n\n
\n

\"AI vẫn còn nhiều điểm mù và thiếu sót trong khả năng suy luận,\" Lee nhận định, đồng thời nhấn mạnh rằng sự đánh giá của con người vẫn là yếu tố cần thiết trong suốt quá trình làm việc.

\n
\n\n

Phân tích kỹ thuật cơ chế khai thác

\n

Lỗ hổng nằm ở việc xử lý vòng đời của các thao tác traffic-control trong Linux. Các hoạt động RTM_NEWTFILTERRTM_DELTFILTER đồng thời có thể khiến một luồng (thread) đọc một đối tượng action sau khi một luồng khác đã giải phóng nó. Bản vá upstream khắc phục lỗi race này bằng cách trì hoãn thao tác giải phóng cho đến khi các trình đọc read-copy-update (RCU) hiện tại hoàn tất.

\n\n

Mã khai thác tạo ra user và network namespaces riêng, cấp quyền CAP_NET_ADMIN nội bộ mà không cần quyền quản trị máy chủ (host administrator). Nó tiếp cận đường dẫn bị lỗi thông qua clsact qdisc và flower filter. Các thao tác Timerfd và epoll được sử dụng để mở rộng cửa sổ race, trong khi các lượt cấp phát payload chính sẽ chiếm lại đối tượng đã giải phóng. Sau đó, chuỗi ROP sẽ ghi đè lên core_pattern.

\n\n

Exploit đặt một bản sao của chính nó vào một memfd và cố tình làm crash một tiến trình con, khiến Linux chạy binary dựa trên memfd đó với tư cách là root core-dump handler trong namespace ban đầu.

\n\n

Lee báo cáo rằng exploit đã thành công trong cả 10 lần thử nghiệm, mất từ 9 đến 111 giây trên một máy tính xách tay chạy CentOS Stream 9. Tuy nhiên, rủi ro thực tế có phần hẹp hơn so với nhãn dán tổng quát \"mã khai thác root Linux\", nhưng việc công khai mã nguồn làm tăng tính cấp bách cho các hệ thống tương thích chưa được vá lỗi.

\n\n

Bản vá upstream ghi nhận Kyle Zeng (KyleBot) là người báo cáo đầu tiên. Lee cho biết anh đã tìm ra lỗi một cách độc lập và sau đó mới biết rằng Zeng đã báo cáo nó ngay trước cuộc thi TyphoonPwn 2026.

\n\n

Tình trạng cập nhật trên các bản phân phối tính đến ngày 28/7 vẫn chưa đồng nhất: Debian đã liệt kê các kernel đã vá cho các bản phát hành ổn định, Ubuntu vẫn đánh dấu nhiều gói kernel là dễ bị tổn thương, và SUSE liệt kê vấn đề này là đang chờ xử lý trên nhiều sản phẩm.

\n\n

Lee viết rằng quy trình làm việc nặng về AI đã khiến việc săn lỗi \"cảm thấy giống như tôi đang thực hiện phân tích n-day ngay cả đối với các lỗi mới\".

\n