GhostLock (CVE-2026-43499): 15 Yıllık Linux Kernel Açığı Root Yetkisi ve Container Kaçışına İzin Veriyor
Nebula Security VEGA ekibi, linux-kernel-security’de 15 yıldır var olan kritik bir açığı açıkladı: ghostlock (CVE-2026-43499). Açık, yetkisiz kullanıcının root yetkisine yükselmesine ve container ortamlarından kaçışa izin veriyor — araştırmada %97 başarı oranı raporlandı. Açık uzaktan değil, yerel (local) saldırı vektörüyle istismar edilebiliyor.
Ana Gelişme
ghostlock, Linux rtmutex alt sistemindeki remove_waiter() fonksiyonundaki stack use-after-free zafiyetinden kaynaklanıyor. Açık Linux 2.6.39’da (2011) tanıtıldı ve Linux 7.1’de düzeltildi (commit 3bfdc63936dd).
Nebula Security, 7 Temmuz 2026’da teknik detayları yayınladı. Google kernelCTF programı açığı doğrulayarak 92.337 dolar ödül verdi. NVD kaydı CVSS 7.8 puanı atadı.
Saldırı, sahte rt_mutex_waiter nesneleri ve core_pattern sysctl manipülasyonuyla weaponize edildi. CONFIG_FUTEX_PI=y yapılandırması yeterli; özel yetenek gerekmiyor.
Neden Önemli?
Türk geliştirici topluluğu yoğun şekilde Linux sunucuları, Docker ve Kubernetes kullanıyor. Yerel saldırı vektörü olsa da, paylaşımlı hosting ve multi-tenant cloud ortamlarında tek bir yetkisiz kullanıcı tüm sistemi ele geçirebilir.
Container escape, bir container’daki saldırganın host kernel’ine erişmesi anlamına geliyor — Kubernetes cluster’larında komşu pod’lara sıçrama riski doğuruyor. devsecops ekipleri için acil yama önceliği yüksek.
Public proof-of-concept (PoC) mevcut (CyberMeowfia/IonStack), bu da istismar riskini artırıyor.
Teknik Detaylar
Etkilenen sürümler: Linux 2.6.39 – 7.0
Düzeltme: Linux 7.1
CVSS: 7.8
Saldırı tipi: Yerel yetki yükseltmesi (LPE), container escape
Başarı oranı: Araştırmada %97 stabil
AlmaLinux, CloudLinux ve diğer dağıtımlar yamalı kernel’leri dağıtmaya başladı. nebula-security VEGA ekibi otomatik keşif yöntemiyle açığı buldu — 2026 Linux kernel açık dalgasının (Januscape, Bad Epoll vb.) parçası.
Bağlam
vulnerability yönetimi açısından 15 yıllık yaş, kernel kod incelemesinin sınırlarını gösteriyor. cybersecurity ekipleri için bu, rutin kernel güncellemesinin ötesinde acil patch cycle gerektiriyor.
sandboxing container izolasyonuna güvenen mimariler, kernel seviyesi açıklarda ek savunma katmanlarına (seccomp, AppArmor, SELinux) ihtiyaç duyuyor.
Sonraki Adımlar — Yama Rehberi
- Kernel sürümünüzü kontrol edin:
uname -r - 7.0 ve altı sürümlerdeyseniz acil güncelleme planlayın
- Dağıtımınızın güvenlik danışmanlığını takip edin (AlmaLinux, Ubuntu, RHEL, Debian)
- Güncelleme sonrası yeniden başlatma gerekli
- Multi-tenant ortamlarda patch penceresini önceliklendirin
Bu saldırı uzaktan tetiklenemez; ancak shell erişimi olan her ortam risk altında.