Курс на ускорение: почему в Linux все чаще находят опасные уязвимости
За последние месяцы в операционной системе (ОС) Linux были обнаружены три критические уязвимости. Все они позволяют довольно просто повысить привилегии на скомпрометированном хосте до максимальных, что открывает широкие возможности для киберпреступников. SecPost разбирался, почему в Linux все чаще находят опасные уязвимости, как это отразится на разработчиках ПО в России и почему серийные инциденты могут привести к пересмотру бюджетов IT-компаний.
Что известно о новых уязвимостях в Linux?
- Copy Fail
29 апреля 2026 года исследовательская компания Xint Code (подразделение Theori) публично раскрыла опасную уязвимость в ядре Linux, получившую название Copy Fail. По оценке специалистов, проблема присутствует в ядре с 2017 года и затрагивает практически все современные дистрибутивы Linux. Copy Fail позволяет хакерам получить доступ ко всему хост-серверу и взять его под свой контроль. Уязвимость повреждает файлы в памяти, не затрагивая оригиналы на диске, поэтому стандартные инструменты мониторинга бессильны против нее.
- Dirty Frag
Как ранее сообщал SecPost, 30 апреля исследователь в области безопасности Хёнву Ким обратился к мейнтейнерам Linux и сообщил о выявленной уязвимости, названной Dirty Frag. Эта ошибка позволяет любому пользователю с базовой учетной записью на уязвимом компьютере получить полный административный контроль над дистрибутивом. Как и в случае с Copy Fail, Dirty Frag повреждает файлы в памяти, не затрагивая оригиналы на диске. Позже, 7 мая, Ким заявил, что эксплойт был опубликован третьим лицом, не имеющим отношения к Linux — поэтому он опубликовал полное описание и свой рабочий эксплойт в тот же день.
- Fragnesia
Уязвимость Fragnesia была раскрыта руководителем направления assurance в компании Zellic Уильямом Боулингом 13 мая. Она затрагивает все ядра, выпущенные до 13 мая 2026 года, и позволяет непривилегированному локальному пользователю повысить привилегии до root — без состояния гонки и без предварительных прав. Fragnasia — это самостоятельный баг, требующий отдельного патча.
С чем связан рост числа выявленных уязвимостей в Linux?
В ядре Linux практически ежедневно публикуется большое количество уязвимостей, которые можно отслеживать в официальном списке рассылки, говорит в беседе с SecPost главный исследователь безопасности операционных систем и руководитель комитета по открытому коду Positive Technologies Александр Попов.
«С развитием больших языковых моделей мы прогнозируем, что поток выявляемых уязвимостей дополнительно увеличится», — отмечает эксперт. По словам Александра Попова, если говорить про перечисленные уязвимости, их объединяет общий метод — перезапись страничного кэша (page cache) в ядре Linux.
Этот вектор атаки стал популярен сравнительно недавно, после публикации уязвимости CVE-2026-31431 (Copy Fail). Исследователи сфокусировались на нем и выявили целый ряд похожих проблем безопасности. Уязвимости данного типа очень опасны, так как эксплойты, перезаписывающие страничный кэш ядра Linux, универсальны и работают весьма стабильно. Кроме того, прототипы эксплойтов для них были опубликованы.
В свою очередь директор по информационной безопасности «Группы Астра» Дмитрий Сатанин указывает на то, что ситуация с серийным выявлением уязвимостей в Linux явно статистически выбивается из того, что наблюдалось в течение предыдущей четверти века. При этом, по мнению эксперта, есть основания предполагать, что это — новая реальность, в которой специалистам по кибербезопасности нужно учиться жить. «Судя по всему, для выявления уязвимостей в опенсорсном ПО в целом и в ОС семейства Linux в частности научились использовать ИИ, причем довольно эффективно», — говорит Дмитрий Сатанин.
По словам собеседника SecPost, эксплуатация каждой из трех выявленных уязвимостей позволяет эскалировать привилегии до уровня администратора без каких-либо серьезных ухищрений при локальном доступе, что очень критично при наличии внутреннего нарушителя или нелояльного сотрудника. Подобные угрозы тянут на 8-9 баллов по десятибалльной шкале.
Как новые уязвимости в Linux влияют на разработчиков в России?
По мнению руководителя Управления информационной безопасности «Своего Банка» (финтех-группа «СВОЙ») Алексея Ахмеева, в ситуации с новыми уязвимостями в Linux логика проста: чем больше их будет выявлено, тем быстрее получится обезопасить систему или системы, работающие на этой ОС. Но есть и другая сторона: если в одних и тех же продуктах на постоянной основе появляются уязвимости, возникает вопрос о качестве самого кода и внимательности разработчиков. «Большинство программных продуктов — не только в России — базируется на Linux-системах. И если у платформы для продукта будет критическая уязвимость, она может повлечь компрометацию и самого продукта, поэтому всем разработчикам необходимо уделять должное внимание вопросу безопасности операционной системы своего продукта», — говорит собеседник SecPost.
Разработчики отечественных дистрибутивов GNU/Linux безусловно должны быть на волне: нужно отслеживать все свежие исследования в области безопасности Linux и оперативно применять патчи с исправлениями из стабильных веток ядра, дополняет Александр Попов. В то же время важнее всего включать в отечественных Linux-дистрибутивах средства самозащиты ядра от эксплуатации уязвимостей.
В свою очередь технический директор компании «Стахановец» Сергей Щербаков напоминает, что, по имеющимся оценкам, около 90% отечественных IT-разработок базируются на ядре Linux. Российские вендоры находятся в сложном положении — сроки выпуска патчей зависят от апстримных мейнтейнеров и зарубежных дистрибутивов, а собственные форки ядра требуют отдельных ресурсов на бэкпортирование исправлений.
«Практически это означает, что в окне между публичным раскрытием уязвимости и выходом патча для конкретного дистрибутива российские организации несут повышенный риск — тем более, что все три уязвимости сопровождаются опубликованными рабочими эксплойтами», — говорит Сергей Щербаков.
Как новые уязвимости в Linux повлияют на финансирование ИБ?
Выявление новых уязвимостей в Linux умеренно стимулирует финансирование ИБ-направлений в IT-компаниях, поскольку бизнес привык к постоянному потоку подобных угроз, говорит начальник отдела по информационной безопасности компании «Код Безопасности» Алексей Коробченко.
«Компании выделяют ресурсы на сканеры уязвимостей, мониторинг и профильных специалистов. Каждый отдельный инцидент редко ведет к резкому пересмотру бюджета, но накопление таких случаев дает аргументы для ИБ-подразделений», — объясняет собеседник SecPost.
Закрытие новых уязвимостей в Linux, скорее всего, потребует разовых трат с учетом критичности, считает начальник Департамента информационной безопасности «ББР Банка» Валентин Пашков. Основными направлениями для финансирования могут стать управление уязвимостями и установка обновлений (патчей), аудит безопасности продуктов и инфраструктуры, а также обучение администраторов, ИБ-специалистов и разработчиков. При этом про объемы подобного финансирования пока сложно говорить даже примерно, подчеркивает Валентин Пашков.
В то же время, по мнению Сергея Щербакова, серийные инциденты с Linux — особенно на фоне роста числа ИБ-инцидентов в российских компаниях на 68% в I квартале 2026 года — создают прецедент для пересмотра бюджетных приоритетов при следующем цикле планирования. Корпоративные CISO получают весомый аргумент для внутренних переговоров: уязвимости уровня CVSS 7.8 с публичными эксплойтами и признаками активной эксплуатации — это именно тот класс угроз, который принято демонстрировать совету директоров. «По оценкам участников рынка, бюджеты на ИБ в российских компаниях со штатом от 500 человек в 2026 году составляют в среднем 15–25% от общего IT-бюджета, и после крупных инцидентов эта доля может точечно вырастать на 3–5 процентных пунктов — прежде всего, за счет статей на защиту инфраструктуры и мониторинг», — заключает Сергей Щербаков.
