
В последние дни Агентство по кибербезопасности и защите инфраструктуры США (CISA) выпустило срочное предупреждение об активной эксплуатации уязвимости CVE-2023-0386 , обнаруженной в ядре Linux. Эта уязвимость, считающаяся серьезной, была определена как недостаток в управлении правами доступа в подсистеме OverlayFS. Ее эксплуатация позволяет локальным пользователям повышать привилегии и получать административный доступ, что ставит под угрозу любую затронутую систему Linux.
Данная уязвимость вызывает особую обеспокоенность, поскольку затрагивает широкий спектр сред, от серверов и виртуальных машин в облаке до контейнеров и даже развертываний подсистемы Windows для Linux (WSL). Подобные сценарии, где сегментация привилегий между пользователями имеет решающее значение, могут быть серьезно скомпрометированы, если не будут установлены соответствующие исправления.
Что такое уязвимость CVE-2023-0386?
Проблема связана с тем, как OverlayFS обрабатывает операции копирования файлов со специальными правами доступа между различными точками монтирования . В частности, если пользователь копирует файл с повышенными правами доступа с точки монтирования, настроенной как nosuid , на другую точку монтирования, ядро некорректно удаляет биты setuid и setgid во время операции. Это позволяет злоумышленнику с локальным доступом выполнять файлы с правами root, обходя стандартные ограничения.
Уязвимость затрагивает версии ядра до 6.2-rc6 , в которых включены OverlayFS и пространства имен пользователей. Широко используемые дистрибутивы, такие как Debian, Ubuntu, Red Hat и Amazon Linux, входят в список уязвимых систем, если они не получили соответствующее обновление. Кроме того, простота использования этой уязвимости была продемонстрирована публикацией демонстрационных эксплойтов (PoC) на GitHub с мая 2023 года, что привело к резкому увеличению попыток эксплуатации.
Масштаб и опасности в критических средах
Уязвимость CVE-2023-0386 классифицирована как уязвимость управления свойствами (CWE-282) в OverlayFS и может быть использована для обхода повышения привилегий пользователей в многопользовательских системах, предприятиях или даже облачных платформах. Независимо от того, используется ли она на физических или виртуальных машинах, в контейнерах или в инфраструктурах, использующих совместное использование файлов, эта уязвимость представляет значительный риск из-за простоты повышения локальных привилегий.
Согласно ряду анализов, проведенных такими компаниями по безопасности, как Datadog и Qualys, эксплуатация уязвимости тривиальна и требует лишь локального доступа для запуска атаки, без какого-либо дополнительного взаимодействия. Это делает ее идеальным вектором для внутренних злоумышленников, скомпрометированных процессов или ситуаций, когда пользователям без административных привилегий разрешено работать. Более того, наблюдались автоматизированные кампании, которые ищут и используют уязвимости в системах, которые еще не обновлены, особенно после выпуска общедоступных инструментов и эксплойтов.
Реакция отрасли и обновления
Ошибка была обнаружена и исправлена в начале 2023 года Миклошем Шереди , ключевым разработчиком ядра Linux, посредством специального коммита (ID: 4f11ada10d0ad3fd53e2bd67806351de63a4f9c3). Патч усиливает проверку пользователей и групп во время операций копирования, предотвращая продолжение, если совпадение UID или GID недопустимо в текущем пространстве имен. Это направлено на обеспечение согласованности с ACL POSIX и предотвращение сценариев, когда был назначен UID/GID по умолчанию 65534, который мог быть изменен.
Производители, такие как NetApp, одними из первых опубликовали уведомления с подробным описанием затронутых продуктов , включая несколько моделей контроллеров и продуктов, использующих версии ядра, предшествующие исправленной версии. Они подтверждают, что эксплойт может привести к несанкционированному доступу к данным, изменению информации или даже к атакам типа «отказ в обслуживании» (DoS). Red Hat и другие поставщики также начали обновлять программное обеспечение для устранения этой уязвимости.
Рекомендации и срочные меры по защите от этой уязвимости
Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) добавило CVE-2023-0386 в свой каталог эксплуатируемых уязвимостей и требует от федеральных агентств США обновить его до 8 июля 2025 года. Для всех остальных организаций и пользователей рекомендация ясна:
- Обновите ядро Linux до версии 6.2-rc6 или выше, чтобы убедиться, что ошибка исправлена.
- Контролируйте системы на предмет аномального поведения привилегий, особенно в средах с контейнерами, несколькими пользователями или критической инфраструктурой.
- В средах, где исправление невозможно применить немедленно, рекомендуется временно отключить OverlayFS или максимально ограничить локальный доступ для пользователей, не являющихся администраторами.
- Ознакомьтесь с официальными уведомлениями и каталогами (KEV CISA) и отнеситесь к уязвимости как к приоритетной задаче.
Указанный вектор атаки соответствует стандарту CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H , что отражает высокий потенциальный ущерб конфиденциальности, целостности и доступности в случае успешной эксплуатации.
Эта уязвимость подчеркивает важность постоянного обновления и мониторинга систем Linux, особенно в корпоративных средах или тех, которые обрабатывают конфиденциальные данные. Хотя эксплуатация требует локального доступа, существование публичных PoC и автоматизированных атак повышает срочность устранения любых уязвимых случаев как можно быстрее. Повышение привилегий до root в таких обстоятельствах может привести к потере полного контроля над инфраструктурой.