Компания Canonical опубликовала дополнительные сведения об уязвимости DirtyClone в ядре Linux, которая была раскрыта недавно и позволяет локальному пользователю получить права root.

Уязвимость DirtyClone, отслеживаемая как CVE-2026-43503, была публично раскрыта компанией JFrog 25 июня 2026 года и имеет оценку 8,8 по шкале CVSS 3.1 (высокий уровень опасности). Canonical отмечает, что ответственное раскрытие уязвимости перед мейнтейнерами ядра Linux состоялось ранее, а запись CVE опубликована 23 мая. Первые обновления безопасности Ubuntu с исправлением этой уязвимости вышли 2 июня.

Напомним, что DirtyClone является уязвимостью локального повышения привилегий, позволяющей локальному пользователю получить root-доступ. Canonical предупреждает, что в контейнерных средах, запускающих стороннюю нагрузку, уязвимость может позволить выход за пределы контейнера, хотя готового эксплойта для такого сценария пока не опубликовано.

DirtyClone затрагивает те же компоненты, что и ранее раскрытые уязвимости Dirty Frag и Fragnesia. Системы, в которых администраторы уже заблокировали уязвимые модули ядра для защиты от этих проблем, также защищены от DirtyClone.

Для пользователей Ubuntu исправление доступно в пакетах образов ядра Linux. Исправление содержится в следующих версиях ядра:

  • Ubuntu 26.04 LTS: 7.0.0-22.22

  • Ubuntu 20.04 LTS with 5.15 kernel: 5.15.0-181.191~20.04.1

  • Ubuntu 22.04 LTS: 5.15.0-181.191

  • Ubuntu 24.04 LTS: 6.8.0-124.124

  • Ubuntu 25.10: 6.17.0-35.35

Системы Ubuntu 20.04 LTS, всё ещё использующие ядро версии 5.4, остаются уязвимыми. В таблице Canonical затронутыми также указаны более старые выпуски: 14.04 LTS, 16.04 LTS и 18.04 LTS.

Проверить версию работающего ядра можно командой uname -r. Canonical также рекомендует проверить установленные пакеты образов ядра с помощью dpkg -l 'linux-image*' | grep ^ii.

Для установки доступных обновлений безопасности пользователям Ubuntu достаточно выполнить обычную команду обновления пакетов:

sudo apt update && sudo apt upgrade

Если вы предпочитаете обновить только метапакет ядра, Canonical предлагает целенаправленную последовательность команд. Однако для большинства пользователей полное обновление системы проще и безопаснее.

Как и при любом обновлении ядра, установка пакета является лишь частью процесса. Для работы с исправленным ядром требуется перезагрузка. Canonical также напоминает, что в Ubuntu 16.04 LTS и более новых версиях по умолчанию включен unattended-upgrades, и обновления безопасности могут быть установлены автоматически в течение 24 часов. Однако перезагрузка всё равно необходима.

Подробности доступны в анонсе Canonical.