// 1 CRITICAL · 4 ZERO-DAY · 7 CVE · 4 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Il 7 luglio 2026 Nebula Security ha reso pubblico l'exploit per CVE-2026-43499, un use-after-free nel kernel Linux presente dal 2011. Qualsiasi utente locale ottiene

Il 7 luglio 2026 il team VEGA di Nebula Security ha reso pubblico GhostLock, exploit funzionante per una vulnerabilità del kernel Linux rimasta invisibile per quasi un decennio e mezzo. CVE-2026-43499 è un use-after-free nel sottosistema futex priority-inheritance: un qualsiasi processo locale eleva i privilegi a root in circa cinque secondi, con affidabilità del 97%, e rompe l'isolamento dei container senza richiedere capability speciali. La rivelazione mette in luce un divario crescente tra la velocità di scoperta assistita dall'intelligenza artificiale e quella di distribuzione delle patch.

Punti chiave
  • Il bug, introdotto nel kernel 2.6.39 del maggio 2011, è rimasto raggiungibile fino alla versione 7.1-rc1, per un arco di quindici anni.
  • L'exploit raggiunge root in circa cinque secondi con affidabilità del 97% su configurazioni comuni; il 3% dei tentativi restituisce un kernel panic, secondo Falcon Internet.
  • Il meccanismo funziona da dentro container Docker e Kubernetes senza privilegi elevati o capability specifiche, invalidando i confini di isolamento.
  • La scoperta è attribuita a VEGA, strumento di analisi statica basato su intelligenza artificiale sviluppato da Nebula Security: i primi successi di questo approccio sollevano interrogativi sulla tenuta del review umano nel kernel.

Un errore di riferimento che annega nel proprio stack

Il difetto risiede nella funzione remove_waiter(), nel percorso di pulizia del meccanismo futex con priority inheritance. Durante il rollback di uno stallo su FUTEX_CMP_REQUEUE_PI, il codice utilizza erroneamente il riferimento current invece di waiter->task. Questo genera un puntatore pendente verso uno stack di kernel già liberato.

La catena di sfruttamento documentata da TechTimes è articolata. Il processo malintenzionato reclama il frame di stack liberato tramite PR_SET_MM_MAP, vi costruisce una struttura waiter contraffatta e ne forza la dereferenziazione per sovrascrivere il puntatore a funzione inet6_protos[IPPROTO_UDP]. Da qui si innesca un gadget ROP che culmina nella scrittura one-write 'DirtyMode' per modificare i permessi del sysctl core_pattern.

Un tratto distintivo rende l'excezionalmente affidabile: la finestra di race, una volta allestita, non impone alcuna pressione temporale. Il puntatore pendente persiste indefinitamente mentre il task attendente rimane in userspace. Questo consente l'esecuzione anche su CPU single-core, eliminando una condizione che di solito complica gli attacchi race-sensitive nel kernel.

"any logged-in user can run it to gain full root control of an affected machine in roughly five seconds — no special configuration, no administrator access, no network required"

Il premio e il metodo: kernelCTF e l'analisi IA

Google ha assegnato 92.337 dollari attraverso il programma kernelCTF per la segnalazione. La cifra, riportata da TechTimes e corroborata da Falcon Internet, posiziona GhostLock tra le più gravi segnalazioni gestite dal framework di bug bounty dedicato al kernel.

La scoperta è accreditata a VEGA, piattaforma di analisi statica guidata da intelligenza artificiale di Nebula Security. Non è il primo caso di vulnerabilità kernel trovata con assistenza automatizzata, ma la longevità del difetto — quindici anni di review umana mancata — offre un caso di studio concreto sui limiti della verifica tradizionale su code base di dimensioni crescenti. Fonte 4 del dossier documenta un incidente parallelo, RefluXFS (CVE-2026-64600), scoperto con Mythos di Anthropic: il pattern, non il singolo evento, suggerisce un'accelerazione strutturale nella capacità di detection automatizzata.

Il CVSS v3.1 assegnato è 7.8, nella fascia High. La metrica riflette correttamente il requisito di accesso locale, ma le fonti convergono nel riconoscere che tale punteggio sottorappresenta il rischio in scenari multi-tenant, catena di supply chain o pipeline CI/CD dove un singolo processo non privilegiato può compromettere l'intero host.

Stato delle patch: correzioni incomplete e distribuzioni in ritardo

La fix upstream iniziale ha commit hash 3bfdc63936dd. Tuttavia la patch si è rivelata incompleta: un caso limite di dereferenziazione null-pointer ha richiesto un aggiornamento successivo, tracciato come CVE-2026-53166. Questa sequenza di correzioni imperfette aumenta il rischio per gli operatori che applicano la prima revisione senza verificare il follow-up.

La situazione distribuzione per distribuzione è frammentata. AlmaLinux ha reso disponibili kernel correttivi con versioni specifiche: 4.18.0-553.141.2.el8_10, 5.14.0-687.23.2.el9_8 e 6.12.0-211.31.2.el10_2. RHEL 6 attraverso 10 risulta vulnerabile, con patch in preparazione allo stato del 8 luglio 2026. KernelCare ha distribuito livepatch per i flussi CloudLinux 7-10.

Ubuntu presenta un ritardo più marcato. Le tre release LTS — 24.04, 22.04 e 20.04 — risultavano ancora vulnerabili o in corso di aggiornamento allo stesso 8 luglio 2026. La fonte non aggiorna lo stato successivo a quella data.

La configurazione CONFIG_FUTEX_PI, prerequisito per l'exploit, è abilitata di default in tutte le distribuzioni maggiori. Non è richiesto alcun privilegio, capability o namespace specifico. Gli hardening RANDOMIZE_KSTACK_OFFSET e STATIC_USERMODE_HELPER complicano l'exploitazione ma non eliminano la vulnerabilità sottostante.

Cosa fare adesso

  • Verificare la versione del kernel in esecuzione e confrontarla con le release note ufficiali della distribuzione: il commit 3bfdc63936dd è necessario ma non sufficiente, occorre confermare la presenza anche della correzione per CVE-2026-53166.
  • Sulle distribuzioni con patch disponibili, pianificare l'applicazione con priorità elevata per i sistemi multi-tenant, i nodi Kubernetes e le pipeline CI/CD che eseguono codice non attendibile.
  • Valutare il blocco via seccomp delle syscall FUTEX_LOCK_PI, FUTEX_WAIT_REQUEUE_PI e FUTEX_CMP_REQUEUE_PI dove fattibile: questa mitigazione rompe il funzionamento dei mutex con priority inheritance, quindi richiede analisi di compatibilità applicativa.
  • Per i flussi CloudLinux 7-10, verificare la disponibilità del livepatch KernelCare come alternativa al riavvio immediato.

Un ritmo che sfugge al controllo umano

La natura dell'exploit è tale da rendere obsoleta la distinzione tra accesso locale minacciato e rischio sistemico. In ambienti containerizzati, il confine tra processo isolato e controllo host si dissolve in cinque secondi. La questione più vasta riguarda il rapporto tra velocità di scoperta e capacità di risposta: quando strumenti automatizzati individuano falle decennali in tempi compressi, l'intera catena di gestione vulnerabilità — dal maintainer upstream all'amministratore di singolo server — deve ricomporsi su tempi più brevi. Al momento, la fonte non documenta exploitation in-the-wild: la finestra di protezione resta aperta, ma stretta.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. techtimes.com
  2. threat-intelligence.redeyesecurity.com
  3. falconinternet.net
  4. thehackernews.com
  5. anthropic.com
  6. nvd.nist.gov
  7. cisa.gov
  8. security.googleblog.com