В ядре Linux нашли уязвимость нулевого дня, скрывавшуюся более 19 лет
Исследователь безопасности сообщил об обнаружении уязвимости нулевого дня в ядре Linux, которая, по имеющимся данным, оставалась скрытой на протяжении более 19 лет. Находка была передана в рамках программы Google kernelCTF, ориентированной на поиск и устранение критических уязвимостей в ядре Linux.
Уязвимости присвоен официальный идентификатор CVE-2026-43456. Согласно опубликованному отчёту, за обнаружение и раскрытие проблемы исследователь получил вознаграждение в размере 80000 долларов.
Программа kernelCTF, запущенная Google, предлагает денежные премии за найденные эксплуатируемые уязвимости в ядре Linux, работающем в контролируемых тестовых средах. Подобные инициативы призваны стимулировать сообщество исследователей безопасности к системному поиску проблем в критически важном компоненте инфраструктуры, лежащем в основе большинства серверных и облачных систем.
Сам факт того, что уязвимость оставалась незамеченной на протяжении почти двух десятилетий, подчёркивает сложность аудита кода ядра Linux, объём которого исчисляется миллионами строк и который развивается силами тысяч контрибьюторов по всему миру. Долгий срок жизни подобных дефектов до их обнаружения нередко становится поводом для дискуссий о необходимости более системного подхода к аудиту безопасности открытого кода, особенно тех его частей, что использовались в неизменном виде на протяжении многих лет.
Подробности о характере уязвимости, затронутых версиях ядра и статусе исправления в публичном материале не раскрываются. Дополнительная техническая информация доступна в оригинальном отчёте исследователя.
Источник: Lobsters
Комментарии
Войдите, чтобы комментировать.