Набор локальных ошибок в Linux получил вторую жизнь в виде готового кода для захвата root. NebuSec раскрыла серию уязвимостей ядра и опубликовала рабочие эксплойты, проверенные на openSUSE, Debian, RHEL, Ubuntu, Fedora, Arch и Android. OpenNet выделил из набора 18 проблем, ведущих к повышению привилегий.
Самая показательная проблема получила имя ZcopyReaper и номер CVE-2026-43502 . Linux CNA оценила её в 7,8 балла по CVSS 3.1. Ошибка затрагивает RDS и обработку zerocopy. При сбое отправки ядро неверно освобождает закреплённые страницы памяти, что позволяет локальному пользователю превратить повреждение памяти в выполнение кода с правами root.
Для ZcopyReaper не нужны capabilities или пользовательские пространства имён. Достаточно локального доступа и ядра с доступными RDS и RDS_TCP. NebuSec показала повышение привилегий на openSUSE с ядром 6.4. Уязвимый код появился ещё в Linux 4.17, а исправление вошло в основную ветку 7.1-rc3 и затем было перенесено в поддерживаемые стабильные линии.
Остальная серия затрагивает IPVS, IPv6, сетевые мосты, NFQUEUE, XFRM, SCTP, io_uring, SysV IPC, Open vSwitch и BATMAN. Среди причин встречаются обращения к уже освобождённой памяти, двойное освобождение и выход за границы буфера. Похожие дефекты уже позволяли через SCTPhantom получать root и выходить из контейнера на хост.
Готовый эксплойт не означает удалённый взлом любой Linux-машины. Для части цепочек нужен локальный запуск кода, определённый модуль ядра, сетевое пространство имён или специфическая конфигурация. Риск поэтому зависит от дистрибутива и роли хоста, особенно в контейнерной инфраструктуре, где процессам могут быть доступны дополнительные сетевые возможности.
С числом уязвимостей есть путаница. OpenNet описал 18 root-LPE, тогда как исходное письмо NebuSec говорит о ZcopyReaper и «ещё 20», но фактически перечисляет 22 CVE. Часть списка относится к более широкому набору подтверждённых эксплойтов, поэтому 18 корректнее считать числом из пересказа, а не точным объёмом всей публикации NebuSec.
Большинство проблем уже закрыты в актуальных стабильных ветках, но старые линии обновлены неравномерно. На 11 сентября CVE-2026-43042 оставалась уязвимой в ряде ядер 5.10–6.12, а CVE-2026-31678 сохранялась в некоторых старых сборках Ubuntu. Команда Linux рекомендует переходить на последние стабильные ядра целиком, а не переносить отдельные исправления вручную.