Lajme nga Hostingu · 5 min lexim

GhostLock dhe argumenti kundër kernelit të përbashkët

CVE-2026-43499, me nofkën GhostLock, është një use-after-free në trajtimin e trashëgimisë së përparësisë te rtmutex-i i kernelit të Linux-it, që mund të nxitet përmes rrugës së requeue-së së futex-it. Ai mund t'i lejojë një përdoruesi lokal pa privilegje të marrë root në një sistem të prekur, dhe NVD-ja e vlerëson 7,8 „i lartë“. 1

Në një makinë që e kontrolloni vetëm ju, është një defekt serioz që duhet arnuar menjëherë. Në një server shumëqiramarrës është, sipas formulimit të CloudLinux-it, „ndryshimi mes një faqeje uebi të hakuar dhe një serveri të komprometuar“. Këshilla e tyre është e prerë se çfarë do të thotë këtu „lokal“: jo një i brendshëm apo një klient që i besoni, por çdo proces në makinë, përfshirë punëtorin PHP-FPM pas një plugin-i të komprometuar WordPress, një CMS-je të vjetruar ose një site-i që punon me kredenciale të rrjedhura. 2

I njëjti defekt, dy pasoja krejt të ndryshme. Cenueshmëria është identike. Ndikimi varet nga modeli i izolimit.

Nuk ka qenë periudhë e qetë për kernelin në përgjithësi. CVE-2026-52921, e vlerësuar 5,5 „mesatare“, prek mënyrën si disa variante hash të ipset-it të netfilter-it i përshkojnë intervalet IPv4: iteruesi 32-bitësh mund të kalojë përtej fundit të intervalit të kërkuar, kështu që një riprovë rinis nga një pozicion i padëshiruar. 3 Defekte të tilla rrallë marrin vëmendjen që merr një shfrytëzim në distancë, dhe prapëseprapë kanë të bëjnë me faktin nëse një kontroll sigurie sillet siç e konfiguruat ju.

Ku rri kufiri juaj i izolimit

Shumica e blerësve të hostingut nuk e pyesin kurrë se ku rri vërtet kufiri i izolimit, dhe pikërisht ai përcakton sa ju kushton një shfrytëzim lokal root.

Në hostingun e përbashkët ju ndani një kernel dhe sistemin operativ poshtë tij me shumë klientë të tjerë, dhe izolimi varet nga lejet e sistemit të skedarëve, nga konfigurimi i shërbimeve dhe nga çfarëdo kontrollesh shtesë që ka shtresuar ofruesi.

Te kontejnerët, OpenVZ-ja apo LXC-ja ju ndani një kernel, dhe izolimi janë namespace-t dhe cgroup-et: kufi softuerik brenda një kerneli të vetëm që punon. Një ngritje privilegjesh në nivel kerneli është, nga vetë ndërtimi, një arratisje nga një kufi i zbatuar prej po atij kerneli.

Nën virtualizimin e plotë me KVM ju nuk ndani kernel. Çdo guest mban të vetin, dhe izolimi zbatohet nga zgjerimet e virtualizimit të CPU-së dhe nga hipervizori. Një shfrytëzim lokal root brenda një guest-i KVM normalisht jep kontroll vetëm mbi atë guest, çka është tashmë kufiri që pagoi klienti.

Ai dallim është ndryshimi kyç arkitekturor. Nën KVM, GhostLock-u i jep një sulmuesi root në një makinë ku root-i është gjë që mund ta blini me 5 €. Nuk ia jep makinën ngjitur.

Jo pretendim pacenueshmërie

Pikërisht këtu pohimet e hostingut bëhen shpesh tepër të gjera.

KVM-ja nuk është imunitet. Arratisjet nga hipervizori ekzistojnë, janë më të rralla dhe shumë më të shtrenjta për t'u zhvilluar, dhe një host i komprometuar është host i komprometuar në çdo platformë. Në maj shkruam se pjesa e rasteve me ransomware të vëzhguara nga Huntress që përfshinin hipervizorin u rrit nga 3% në 25% gjatë vitit 2025, sepse sulmuesit e kuptojnë se hosti është objektivi me vlerë të lartë. 4

Ajo që ndryshon KVM-ja është klasa e defektit që ju kalon përtej kufirit. Një platformë me kernel të përbashkët është e ekspozuar ndaj cenueshmërive të kernelit të arritshme nga çdo mjedis qiramarrësi, përfshirë rrjedhën e vazhdueshme të ngritjeve lokale të privilegjeve në Linux, ndër të cilat GhostLock-u është shembulli i fundit. Një platformë KVM është e ekspozuar ndaj arratisjeve nga hipervizori, të cilat janë kategori shumë më e vogël dhe shumë më e vështirë.

Ju prapë arnoni. Thjesht nuk jeni një CVE rutinë kerneli larg fqinjëve tuaj.

Kerneli juaj, dhe mund ta zëvendësoni

Çdo VPS dhe VDS i AVS ISP është virtualizim i plotë KVM. Jo OpenVZ, jo LXC me një panel kontrolli sipër. Ju merrni kernelin tuaj guest dhe mund ta ndryshoni: përdorni një shpërndarje tjetër, ndizni një kernel të personalizuar, ngarkoni modulet tuaja, instaloni një BSD ose përdorni diçka që nuk është fare Linux. Lista e template-ve është Debian 12 dhe 13, Ubuntu 22, 24 dhe 26, AlmaLinux 8, 9 dhe 10, Rocky Linux 8, 9 dhe 10, Arch, FreeBSD, Windows Server 2019, 2022 dhe 2025, si dhe Windows 10 dhe 11 LTSC. Imazhet Windows kërkojnë një plan me të paktën 4 GB RAM; gjithçka tjetër punon kudo.

Ajo listë nuk është aq veçori në një pikë liste sa provë e drejtpërdrejtë se ku rri kufiri. Një platformë me kernel të përbashkët nuk mund t'ju ofrojë fare FreeBSD ose Windows, sepse në makinë ka një kernel të vetëm dhe ai është Linux. Mundësia për të ndezur cilindo prej tyre është provë se kerneli është i juaji për ta zgjedhur.

Për operatorët, dallimet e përditshme janë konkrete. Ju arnoni sipas kalendarit tuaj, sepse GhostLock-u është përditësim kerneli brenda guest-it tuaj e jo një tiketë dhe një pritje për rindezje në gjithë flotën. Arnimi i fqinjit tuaj nuk është problemi juaj, sepse kerneli i tij i paarnuar është brenda guest-it të tij. Dhe rimëkëmbja nuk kërkon rrjet, sepse çdo VPS dhe VDS aktualisht në katalogun tonë ka akses në konsolë noVNC përmes zonës së klientit, kështu që nëse një përditësim kerneli shkon keq, e rregulloni nga një ekran e një tastierë, jo nga një radhë mbështetjeje.

Planet janë 5 €/muaj për një VPS, 40 €/muaj për një VDS me 4 deri në 16 vCPU dhe 150 €/muaj për bare metal. VPS-të dhe VDS-të punojnë në Tiranë, Shkup, Amsterdam dhe Dublin, bare metal-i në Tiranë, Shkup dhe Amsterdam. Pranohet kripto, pa KYC, mbrojtje nga DDoS-i e përfshirë.

Pyetja që duhet bërë para se të blini

Kur një plan hostingu thotë VPS, kjo nuk do të thotë gjithmonë virtualizim i plotë. Produktet me bazë kontejnerësh shiten shpesh me të njëjtën fjalë dhe me çmim më të ulët, dhe dallimi është i padukshëm në faqen e porosisë.

Pyetja që ia vlen të bëhet para se të blini është kjo. A mund të përdor kernelin tim?

Nëse po, keni kontrollin e kernelit tuaj guest. Nëse jo, po e ndani një me këdo tjetër në atë makinë, dhe çdo ngritje lokale privilegjesh në Linux e arritshme nga ai kernel i përbashkët është, në një farë mase, edhe problemi juaj.

Burimet

  1. CVE-2026-43499, NVD
  2. GhostLock (CVE-2026-43499) Local Root Exploit, CloudLinux
  3. CVE-2026-52921, NVD
  4. The Hidden Risk in Virtualization: Why Hypervisors are a Ransomware Magnet, BleepingComputer

Kthehu te Lajme nga Hostingu