Vijesti iz hostinga · 4 min čitanja

GhostLock i argument protiv zajedničke jezgre

CVE-2026-43499, nadimkom GhostLock, greška je tipa use-after-free u obradi nasljeđivanja prioriteta rtmutexa u jezgri Linuxa, a okida se putem requeue staze futexa. Neprivilegiranom lokalnom korisniku može omogućiti da na pogođenom sustavu dobije roota, a NVD ga ocjenjuje sa 7,8, dakle „visoko”. 1

Na stroju kojim upravljate samo vi riječ je o ozbiljnoj grešci koju treba brzo zakrpati. Na višekorisničkom poslužitelju to je, riječima CloudLinuxa, „razlika između jedne hakirane web stranice i probijenog poslužitelja”. Njihova obavijest izravno objašnjava što ovdje znači „lokalni”: ne insajder ili klijent kojemu vjerujete, nego bilo koji proces na stroju, uključujući PHP-FPM radnika iza probijenog dodatka za WordPress, zastarjeli CMS ili stranicu koja radi s procurjelim pristupnim podacima. 2

Ista greška, dvije posve različite posljedice. Ranjivost je identična. Učinak ovisi o modelu izolacije.

Razdoblje za jezgru općenito nije bilo mirno. CVE-2026-52921, ocijenjen s 5,5, dakle „srednje”, dira način na koji nekoliko hash varijanti ipseta u netfilteru prolazi kroz IPv4 raspone: 32-bitni iterator može otići preko kraja traženog raspona, pa se ponovni pokušaj nastavlja s nenamjeravanog mjesta. 3 Takve greške rijetko dobiju pažnju kakvu dobije udaljeni exploit, a ipak odlučuju ponaša li se neka sigurnosna mjera onako kako ste je postavili.

Gdje leži vaša granica izolacije

Većina kupaca hostinga nikad ne pita gdje zapravo leži granica izolacije, a upravo ona određuje koliko vas stoji lokalni root exploit.

Na dijeljenom hostingu dijelite jezgru i operativni sustav ispod nje s mnogo drugih klijenata, a izolacija ovisi o pravima datotečnog sustava, postavkama usluga i dodatnim mjerama koje je pružatelj naslagao.

Kod kontejnera, OpenVZ-a ili LXC-a dijelite jezgru, a izolacija su imenski prostori i cgroups: softverska granica unutar jedne pokrenute jezgre. Podizanje ovlasti na razini jezgre po samoj je konstrukciji bijeg iz granice koju provodi upravo ta jezgra.

Kod pune virtualizacije s KVM-om jezgru ne dijelite. Svaki gost vozi svoju, a izolaciju provode virtualizacijska proširenja procesora i hipervizor. Lokalni root exploit unutar KVM gosta obično daje nadzor samo nad tim gostom, a to je već granica koju je klijent platio.

Ta je razlika ključna arhitektonska razlika. Pod KVM-om GhostLock napadaču daje roota na stroju na kojem se root može kupiti za 5 €. Susjedni stroj ne daje.

Nije tvrdnja o neranjivosti

Upravo tu hosting tvrdnje često postanu preširoke.

KVM nije imunitet. Bijeg iz hipervizora postoji, rjeđi je i mnogo skuplji za razvoj, a probijen domaćin probijen je domaćin na svakoj platformi. U svibnju smo pisali da je udio slučajeva ransomwarea koje je Huntress vidio, a koji su uključivali hipervizor, tijekom 2025. porastao s 3 % na 25 %, jer napadači znaju da je domaćin meta visoke vrijednosti. 4

KVM mijenja vrstu greške koja vas prebaci preko granice. Platforma sa zajedničkom jezgrom izložena je ranjivostima jezgre dostupnima iz bilo kojeg korisničkog okruženja, uključujući neprekidan niz lokalnih podizanja ovlasti u Linuxu, kojemu je GhostLock posljednji primjer. Platforma na KVM-u izložena je bijegu iz hipervizora, a to je znatno manja i znatno teža kategorija.

Krpati ipak morate. Samo vas od susjeda ne dijeli jedan rutinski CVE u jezgri.

Vlastita jezgra, i možete je zamijeniti

Svaki VPS i VDS AVS ISP-a puna je KVM virtualizacija. Ne OpenVZ, ne LXC s upravljačkom pločom povrh. Dobivate vlastitu gostujuću jezgru i možete je mijenjati: postaviti drugu distribuciju, podignuti vlastitu jezgru, učitati vlastite module, instalirati BSD ili pokrenuti nešto što uopće nije Linux. Popis predložaka: Debian 12 i 13, Ubuntu 22, 24 i 26, AlmaLinux 8, 9 i 10, Rocky Linux 8, 9 i 10, Arch, FreeBSD, Windows Server 2019, 2022 i 2025 te Windows 10 i 11 LTSC. Slikama Windowsa treba tarifa s barem 4 GB radne memorije; sve ostalo radi svugdje.

Taj popis nije toliko stavka u opisu značajki koliko izravan dokaz gdje granica leži. Platforma sa zajedničkom jezgrom ne može vam ponuditi ni FreeBSD ni Windows, jer je na stroju jedna jezgra i ona je Linux. Mogućnost da podignete bilo koje od toga dokaz je da jezgru birate vi.

Za rad razlike su opipljive. Krpate po vlastitom rasporedu, jer je GhostLock ažuriranje jezgre unutar vašeg gosta, a ne tiket i čekanje na ponovno pokretanje cijelog parka. Susjedovo krpanje nije vaš problem, jer je njegova nezakrpana jezgra unutar njegova gosta. A oporavak ne traži mrežu, jer svaki VPS i VDS u našem trenutačnom katalogu ima noVNC konzolu iz korisničkog portala, pa ako ažuriranje jezgre pođe po zlu, popravljate sa zaslona i tipkovnice, a ne iz reda čekanja podrške.

Tarife su 5 €/mj. za VPS, 40 €/mj. za VDS s 4 do 16 vCPU-a i 150 €/mj. za namjenski poslužitelj. VPS i VDS rade u Tirani, Skoplju, Amsterdamu i Dublinu, namjenski poslužitelji u Tirani, Skoplju i Amsterdamu. Primamo kriptovalute, bez KYC-a, zaštita od DDoS-a uključena.

Pitanje koje treba postaviti prije kupnje

Kad u tarifi piše VPS, to ne znači uvijek punu virtualizaciju. Kontejnerski se proizvodi često prodaju istom riječju i po nižoj cijeni, a razlika se na stranici narudžbe ne vidi.

Prije kupnje vrijedi pitati ovo: mogu li pokrenuti vlastitu jezgru?

Ako da, gostujuća je jezgra pod vašim nadzorom. Ako ne, dijelite je sa svima ostalima na tom stroju, i svako lokalno podizanje ovlasti u Linuxu dostupno iz te zajedničke jezgre u nekoj je mjeri i vaš problem.

Izvori

  1. CVE-2026-43499, NVD
  2. GhostLock (CVE-2026-43499) Local Root Exploit, CloudLinux
  3. CVE-2026-52921, NVD
  4. The Hidden Risk in Virtualization: Why Hypervisors are a Ransomware Magnet, BleepingComputer

Natrag na Vijesti iz hostinga