GhostLock (CVE-2026-43499): 15 Yıllık Çekirdek Açığı Root Veriyor — Hemen Yamalayın
7 Temmuz 2026’da CVE-2026-43499 için çalışan bir istismar kodu kamuoyuyla paylaşıldı. GhostLock olarak adlandırılan bu açık, ayrıcalıksız herhangi bir yerel kullanıcının yaklaşık beş saniyede root kabuğu elde etmesini sağlıyor. Üstelik konteyner içinden host makineye kaçış için de kullanılabiliyor. Linux sunucu işletiyorsanız — paylaşımlı hosting, VPS ya da fiziksel sunucu fark etmeksizin — bu haftanın öncelikli yaması bu. Ne tür bir açık bu? Açık, kernel/locking/rtmutex.c dosyasında, futex öncelik kalıtımı (PI) yolunda gizleniyor. FUTEX_CMP_REQUEUE_PI çağrısı sırasında çekirdek bir kilitlenme döngüsü tespit edip -EDEADLK ile geri sarma yaparken remove_waiter() yardımcısını çağırıyor. Sorun şurada: bu yardımcı pi_blocked_on alanını temizlemesi gereken uyuyan iş parçacığı yerine o anda çalışan iş parçacığında temizliyor. Sonuçta serbest bırakılmış çekirdek yığın belleğine sallanan bir işaretçi kalıyor — yani yığın use-after-free. ...