CISA, Linux çekirdeğindeki konteyner kaçışını sahada kullanılıyor diye yazdı; süre bugün

CISA, 27 Ağustos’ta CVE-2026-53362’yi Known Exploited Vulnerabilities listesine aldı. Açık, Linux çekirdeğinin IPv6 parçalama yolunda (__ip6_append_data) sınır dışı yazma. Red Hat bunu ipv6_frag_escape diye adlandırıyor. Federal sivil kurumların yama ve adli tarama süresi 30 Ağustos. CISA aynı gün ownCloud CVE-2023-49105 ve JFrog Artifactory CVE-2026-66384’ü de ekledi; bu haber yalnızca çekirdek kaydını kapsıyor.

Red Hat, RHEL 10’da konteyner içi yerel erişimin ana makineye root, SELinux baypası ve kimlik bilgisi üzerine yazmaya zincirlenebileceğini yazıyor. Uzaktan IPv6 paketi göndermek yetmiyor; saldırganın uygun yerel veya konteyner bağlamında kod çalıştırması gerekiyor. OpenShift Container Platform RHEL 9 üzerinde olduğu için etkilenmiyor. Geçici sysctl user.max_user_namespaces=0, rootless Podman’ı kırabiliyor; asıl çözüm yamalı çekirdek ve reboot.

Wongi Lee 20 Temmuz’da oss-security’de cork edilmiş UDPv6 + MSG_SPLICE_PAGES ile kontrollü yaklaşık 15 baytlık OOB yazmanın yerel yetki yükseltmeye gittiğini açıkladı. CISA fidye kampanyası kullanımını Unknown işaretliyor. Teyit edilen: KEV kaydı, Red Hat bülteni, sahada sömürü kanıtı iddiası. Teyit edilmeyen: kim sömürüyor ve hangi kurbanlar. Dirty Frag (RHSB-2026-003) ayrı açık.

Kaynaklar

Sık sorulan sorular

Uzaktan sömürülebilir mi?

Hayır. Red Hat ve CISA kaydı yerel/konteyner içi kod çalıştırma istiyor. Salt IPv6 trafiği yetmez.

Federal süre ne zaman?

CISA KEV kaydı 27 Ağustos, süre 30 Ağustos. Adli tarama da isteniyor; yama tek başına yetmiyor.

RHEL 9 ve OpenShift etkileniyor mu?

Red Hat, RHEL 10’u etkilenen ve yamalanmış sayıyor. OpenShift’in RHEL 9 çekirdeğinde bu açık yok diyor. Dağıtım paketinin kendi bültenine bakılmalı.

JFrog ve ownCloud da mı bu haber?

Hayır. CISA aynı gün üç CVE ekledi; bu metin yalnızca CVE-2026-53362’yi anlatıyor.