STAR Labs, CentOS Stream 9 sürümünü hedef alan bir Linux çekirdeği exploit'i yayınladı. Bu exploit, sıradan bir yerel kullanıcıyı root yetkisine yükseltiyor. CVE-2026-53264 (CVSS puanı: 7.8) olarak izlenen güvenlik açığı, çekirdeğin ağ trafik kontrol alt sisteminde bir kullanım-sonrası-serbest bırak (use-after-free) yarış durumundan kaynaklanıyor.
Araştırmacı Lee Jia Jie, yapay zekanın (YZ) bu açığı bulmasına ve exploit geliştirme sürecini hızlandırmasına yardımcı olduğunu belirtti. Bu, uzaktan kod çalıştırma değil, yerel yetki yükseltme açığı olduğu için saldırganın öncelikle makinede bir yer edinmesi gerekiyor.
Gösterilen exploit ayrıca ayrıcalıksız kullanıcı ad alanları (unprivileged user namespaces), CONFIG_NET_ACT_GACT ve CONFIG_NET_CLS_FLOWER çekirdek seçenekleri ile sabit kodlanmış ofsetler içeren çekirdeğe özgü bir dönüş odaklı programlama (ROP) zinciri gerektiriyor. Bu koşullar anlık maruziyeti sınırlasa da exploit kaynak kodunun tamamı artık kamuya açık.
Yukarı akış düzeltmesi (upstream fix) 1 Haziran 2026'da yayınlandı ve o tarihten bu yana birçok kararlı çekirdek dalına geri taşındı (backport). Linux CNA kaydına göre, savunmasız sürümler Linux 4.14 ile başlıyor. Düzeltilmiş sürümler ise 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 ve 7.0.13; ana hat düzeltmesi 7.1-rc7'ye eklendi.
Linux kullanıcıları, yalnızca yukarı akış sürüm numarasına güvenmek yerine düzeltmeyi içeren bir dağıtım çekirdeği kurmalı. The Hacker News, 28 Temmuz 2026 itibarıyla bu açığın CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğunda yer almadığını ve vahşi ortamda istismar edildiğine dair resmi bir rapor bulunmadığını tespit etti.
Lee, teknik bir yazısında yapay zekanın güvenlik açığı keşfi, bir Kernel Address Sanitizer (KASAN) konsept kanıtı üretimi ve yarış penceresinin optimize edilmesinde yardımcı olduğunu söyledi. STAR Labs ayrıca CentOS hedefli exploit kodunu da yayınladı.
Model, istem, hizmet veya etkileşim kaydı olmadan bu açıklamayı bir YZ yetenek kıyaslaması olarak kullanmak veya sistemin katkısını Lee'nin yönlendirme ve muhakemesinden ayırmak zor.
The Hacker News, STAR Labs'a YZ sistemi, test ortamı ve açıklama takvimi hakkında ayrıntılı bilgi talebinde bulundu ve herhangi bir yanıt gelmesi halinde bu haberi güncelleyecek.