GhostLock и аргумент против общего ядра
CVE-2026-43499 по прозвищу GhostLock — это use-after-free в обработке наследования приоритетов rtmutex в ядре Linux, срабатывающий через путь requeue у futex. Он позволяет непривилегированному локальному пользователю получить root на уязвимой системе, и NVD оценивает его в 7,8 — «высокий». 1
На машине, которой распоряжаетесь только вы, это серьёзная ошибка, требующая быстрого патча. На многопользовательском сервере это, по формулировке CloudLinux, «разница между одним взломанным сайтом и скомпрометированным сервером». Их бюллетень прямо объясняет, что значит здесь «локальный»: не инсайдер и не клиент, которому вы доверяете, а любой процесс на машине — в том числе воркер PHP-FPM за скомпрометированным плагином WordPress, устаревшая CMS или сайт, работающий с утёкшими учётными данными. 2
Одна и та же ошибка, два совершенно разных последствия. Уязвимость идентична. Последствия зависят от модели изоляции.
Спокойным этот период для ядра вообще не назовёшь. CVE-2026-52921 с оценкой 5,5 — «средний» — затрагивает то, как несколько хеш-вариантов ipset в netfilter перебирают диапазоны IPv4: 32-битный итератор способен уйти за конец запрошенного диапазона, и повторная попытка продолжится не с той позиции. 3 Такие ошибки редко привлекают внимание, какое достаётся удалённым эксплойтам, но от них зависит, ведёт ли себя защитный механизм так, как вы его настроили.
Где проходит ваша граница изоляции
Большинство покупателей хостинга никогда не спрашивают, где на самом деле проходит граница изоляции, — а именно она определяет, во что вам обойдётся локальный root-эксплойт.
На общем хостинге вы делите ядро и операционную систему под ним со множеством других клиентов, а изоляция держится на правах файловой системы, настройках сервисов и тех дополнительных механизмах, которые надстроил провайдер.
В контейнерах, OpenVZ или LXC вы делите ядро, и изоляция — это пространства имён и cgroups: программная граница внутри одного работающего ядра. Повышение привилегий на уровне ядра по построению и есть побег через границу, которую реализует то же самое ядро.
При полной виртуализации на KVM ядро вы не делите. У каждой гостевой машины своё, а изоляцию обеспечивают расширения виртуализации процессора и гипервизор. Локальный root-эксплойт внутри гостя KVM обычно даёт контроль только над этим гостем — а это и есть та граница, за которую клиент заплатил.
Это и есть ключевое архитектурное различие. При KVM GhostLock даёт атакующему root на машине, где root — то, что можно купить за 5 €. Соседнюю машину он не даёт.
Это не заявление о неуязвимости
Именно здесь хостинговые заявления часто становятся слишком широкими.
KVM — не иммунитет. Побеги из гипервизора существуют, они реже и намного дороже в разработке, и скомпрометированный хост остаётся скомпрометированным хостом на любой платформе. В мае мы писали, что доля наблюдавшихся Huntress случаев с шифровальщиками, где был задействован гипервизор, выросла за 2025 год с 3 % до 25 %: атакующие понимают, что хост — цель высокой ценности. 4
KVM меняет класс ошибки, которая переносит атакующего через границу. Платформа с общим ядром открыта уязвимостям ядра, достижимым из любой пользовательской среды, включая непрерывный поток локальных повышений привилегий в Linux, свежайший пример которого — GhostLock. Платформа на KVM открыта побегам из гипервизора, а это категория куда меньшая и куда более трудная.
Патчить всё равно придётся. Просто от соседей вас отделяет не одна рядовая CVE в ядре.
Ваше собственное ядро, и его можно заменить
Каждый VPS и VDS в AVS ISP — полная виртуализация KVM. Не OpenVZ и не LXC с панелью сверху. Вы получаете собственное гостевое ядро и можете его менять: поставить другой дистрибутив, загрузить своё ядро, подгрузить свои модули, установить BSD или вообще запустить не Linux. Список шаблонов: Debian 12 и 13, Ubuntu 22, 24 и 26, AlmaLinux 8, 9 и 10, Rocky Linux 8, 9 и 10, Arch, FreeBSD, Windows Server 2019, 2022 и 2025, а также Windows 10 и 11 LTSC. Образам Windows нужен тариф минимум с 4 ГБ оперативной памяти; всё остальное работает где угодно.
Этот список — не столько строчка в перечне возможностей, сколько прямое доказательство того, где проходит граница. Платформа с общим ядром не может предложить вам ни FreeBSD, ни Windows в принципе: ядро на машине одно, и оно Linux. Возможность загрузить любое из них и есть доказательство того, что ядро выбираете вы.
Для эксплуатации разница вполне осязаема. Вы патчите по своему графику: GhostLock — это обновление ядра внутри вашего гостя, а не тикет и ожидание перезагрузки всего парка. Патчи соседа — не ваша забота: его непропатченное ядро находится внутри его гостя. И восстановление не требует сети: у каждого VPS и VDS в нашем нынешнем каталоге есть консоль noVNC в личном кабинете, так что если обновление ядра прошло неудачно, вы чините его с экрана и клавиатуры, а не из очереди в поддержку.
Тарифы: 5 €/мес. за VPS, 40 €/мес. за VDS с 4–16 vCPU и 150 €/мес. за выделенный сервер. VPS и VDS работают в Тиране, Скопье, Амстердаме и Дублине, выделенные серверы — в Тиране, Скопье и Амстердаме. Криптовалюта принимается, KYC не нужен, защита от DDoS включена.
Вопрос, который стоит задать до покупки
Слово VPS в описании тарифа не всегда означает полную виртуализацию. Контейнерные продукты сплошь и рядом продают тем же словом и дешевле, а на странице заказа разницы не видно.
Спросить перед покупкой стоит вот что. Могу ли я запустить собственное ядро?
Если да — гостевое ядро под вашим контролем. Если нет — вы делите его со всеми остальными на этой машине, и любое локальное повышение привилегий в Linux, достижимое из этого общего ядра, в какой-то мере становится и вашей проблемой.
Источники
- CVE-2026-43499, NVD
- GhostLock (CVE-2026-43499) Local Root Exploit, CloudLinux
- CVE-2026-52921, NVD
- The Hidden Risk in Virtualization: Why Hypervisors are a Ransomware Magnet, BleepingComputer