Не встигли ми обговорити “травневі патчі” та перспективи використання ШІ у пошуку багів, як маємо ще один реальний кейс. Була виявлена нова критична вразливість CIFSwitch, що дозволяє локальне підвищення привілеїв (LPE) до рівня root.

Цікавий нюанс: вразливість знову була знайдена за допомогою інструментів ШІ. На момент публікації CVE ще очікує на офіційне призначення, але вектори атаки вже зрозумілі.


Умови експлуатації#

Експлойт спрацює, якщо у вашій системі:

  1. Встановлено пакет cifs-utils.
  2. Модуль ядра cifs доступний для завантаження.
  3. Увімкнено User Namespaces для непривілейованих користувачів (стандартне налаштування у більшості сучасних дистрибутивів: Ubuntu, Debian, Fedora, RHEL).

Перевірка та Mitigation (Пом’якшення ризиків)#

Якщо патч від вашого вендора ще не вийшов, варто вжити превентивних заходів.

Крок 1: Перевірка наявності пакета#

Перевірте, чи встановлено cifs-utils у системі:

# Для RHEL/CentOS/Fedora:
rpm -q cifs-utils

# Для Debian/Ubuntu:
dpkg -l cifs-utils

Якщо пакет відсутній ви у безпеці.

Крок 2: Варіанти захисту (якщо оновлення недоступне)#

Варіант А: Повне видалення (якщо CIFS не потрібен)#

Найрадикальніший і найефективніший спосіб.

dnf remove cifs-utils  # Або apt purge cifs-utils

Порада: після видалення протестуйте систему на критичних сервісах, що можуть залежати від мережевих дисків.

Варіант Б: Блокування завантаження модуля ядра#

Якщо ви не монтуєте SMB-ресурси, забороніть ядру завантажувати модуль:

sudo sh -c "printf 'install cifs /bin/false\n' > /etc/modprobe.d/cifswitch.conf; rmmod cifs 2>/dev/null; true"

Варіант В: Відключення обробника request-key#

Блокуємо конкретний механізм cifs.spnego, через який проходить атака:

sudo sh -c 'echo "create cifs.spnego * * /bin/false" > /etc/request-key.d/cifs.spnego.conf'

Що робити, якщо ви реально використовуєте CIFS?#

Тут ситуація складніша:

  1. Без Kerberos: Якщо монтування не використовує Kerberos/SPNEGO для авторизації, то спробуйте застосувати Варіант В. Це має зупинити вектор атаки, не зламавши базове монтування.
  2. З Kerberos/SPNEGO: На жаль, у цьому випадку “м’яких” методів немає. Блокування обробника зламає авторизацію.

Рекомендація: Тимчасово обмежте доступ до системи для підозрілих або нових непривілейованих користувачів. Використовуйте принцип мінімальних привілеїв і чекайте на офіційний патч від розробників дистрибутиву.

Що ж, тримайте руку на пульсі і оновлюйтесь вчасно!