Siber Güvenlik

Linux ve Android’i Tehdit Eden 'Bad Epoll' Açığı: Sıradan Kullanıcı Root Olabiliyor

Linux ve Android’i Tehdit Eden 'Bad Epoll' Açığı: Sıradan Kullanıcı Root Olabiliyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Bad Epoll (CVE-2026-46242) olarak adlandırılan yeni bir Linux çekirdek açığı, sıradan bir kullanıcının herhangi bir özel yetkiye ihtiyaç duymadan bir makinenin tam kontrolünü root olarak ele geçirmesine olanak tanıyor. Açık, Linux masaüstü bilgisayarları, sunucuları ve Android cihazları etkiliyor. Güvenlik yaması yayınlandı.

Bad Epoll, Anthropic'in en güçlü yapay zeka modeli Mythos'un kısa süre önce farklı bir hata bulduğu çekirdek kodunun aynı küçük bölgesinde yer alıyor.

Yapay zeka bir açığı yakalarken bu açığı gözden kaçırdı. Araştırmacı Jaeyoung Chung, bu güvenlik açığını bularak çalışan bir istismar kodu (exploit) geliştirdi.

Hata Nasıl Çalışıyor?

Epoll, Linux'un standart bir özelliğidir ve bir programın aynı anda birden fazla dosyayı veya ağ bağlantısını izlemesine olanak tanır. Sunucular, ağ hizmetleri ve web tarayıcıları bu özelliği yoğun olarak kullanır. Bu nedenle basitçe kapatmak mümkün değildir.

Bad Epoll, 'kullanım-sonrası-serbest bırakma' (use-after-free) türünde bir hatadır. Çekirdeğin iki farklı bileşeni aynı anda aynı iç nesneyi temizlemeye çalışır. Biri belleği serbest bırakırken diğeri hâlâ belleğe yazma işlemi yapıyordur. Bu kısa anlık çakışma, saldırganın çekirdek belleğini bozmasına ve normal bir hesaptan root yetkisine yükselmesine olanak tanır.

İşin püf noktası zamanlama. İki kod yolunun çakıştığı pencere yalnızca yaklaşık altı makine komutu genişliğinde. Bu nedenle rastgele bir deneme neredeyse hiçbir zaman bu pencereyi yakalayamıyor. Chung'un geliştirdiği istismar kodu bu pencereyi genişletiyor ve sistemi çökertmeden denemeleri tekrarlayarak test edilen sistemlerde yaklaşık %99 oranında root yetkisine ulaşıyor.

Açığı daha tehlikeli kılan iki önemli nokta var. İlki, Chrome'un neredeyse tüm diğer çekirdek hatalarını engelleyen renderer sandbox'ı içinden tetiklenebilmesi. İkincisi ise çoğu Linux ayrıcalık yükseltme açığının etkileyemediği Android cihazları da etkilemesi.

Chung, açığı sıfırıncı gün (zero-day) olarak Google'ın kernelCTF programına bildirdi. Tam teknik detaylar, araştırmacının kamuya açık yazısında yer alıyor. Şu ana kadar açığın gerçek saldırılarda kullanıldığına dair herhangi bir işaret yok. CISA'nın Bilinen Açıklardan Yararlanılan Güvenlik Açıkları listesinde (KEV) bulunmuyor. Çalışan tek kod, kernelCTF için hazırlanmış bir kanıt. Android için bir istismar kodu çalışması ise hâlâ devam ediyor.

Her iki hata da 2023 yılında epoll kodunda yapılan tek bir değişikliğe dayanıyor. Chung, Mythos'un bu iki hatadan ilkini (CVE-2026-43074) bulduğunu ve yamasının 2026'nın başlarında yayınlandığını söylüyor. Anthropic ayrıca Mythos'un Linux çekirdeğinde ayrıcalık yükseltme hataları bulduğunu ancak bu çalışmayı Bad Epoll ile doğrudan ilişkilendirmediğini belirtti. İlk açığı bulmak büyük bir başarı olarak değerlendiriliyor çünkü yarış koşulu (race condition) hatalarının tespit edilmesi son derece zordur.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News