Kyberturvallisuuskeskus

Linux kernel 6.0 - 7.1 versioissa kriittinen haavoittuvuus

2. heinäkuuta 2026 klo 21.10

Tietoturvatutkija on julkaissut Linux Kernelissä olevan haavoittuvuuden nimeltä IPV6_FRAG_ESCAPE. Haavoittuvuuden hyväksikäytön mahdollistava proof-of-concept-koodi on julkisesti saatavilla. Proof-of-concept koskee Linux kernel 6.12-versiota, joka on käytössä muun muassa AlmaLinux 10:ssä, CentOS Stream 10:ssä ja Red Hat Enterprise Linux 10:ssä. AlmaLinux-ohjelmiston osalta on olemassa päivitys tai mitigointikeino. Haavoittuvia kernel-versioita ovat 6.12 lisäksi myös 6.0 - 7.1 versiot.

Haavoittuvuuden yhteenveto

  • Haavoittuvuus: 17/2026
  • CVE-tunniste : CVE-2026-53362
  • Vakavuus: 7.8
  • Kohde: Linux kernel versiot 6.0 - 7.1
  • Vaikutus: Paikallinen oikeuksienkorotus, joka mahdollistaa normaalikäyttäjälle kontista isäntäkoneen pääkäyttäjäksi siirtymisen.
  • Korjaustoimet: Haavoittuvuuteen on saatavilla kernel-päivitys ja mitigointiohjeet.

Haavoittuvuuden kohde

Haavoittuvuus koskee Linux-kernelin versioita 6.0 - 7.1. Kernel-versiosta 6.12 on saatavilla proof-of-concept koodi, joten hyväksikäytön riski on suurempi.

Mistä on kysymys?

Haavoittuvuudesta on julkaista proof-of-concept-koodi, mutta CVE-tunnusta ei ole vielä saatavilla. Haavan hyväksikäytön riski on suuri, koska haavoittuvuus tulee tietoon normaalin päivityssyklin ulkopuolelta. Hyväksikäyttöä ei ole toistaiseksi havaittu.

Haavoittuvuuden hyväksikäyttö mahdollistaa normaalikäyttäjän siirtymisen rajoitetusta kontista isäntäkoneelle sekä oikeuksien korotuksen pääkäyttäjätasolle. Haavoittuvuuden hyväksikäyttö vaatii normaalikäyttäjän tunnukset.

Mitä voin tehdä?

Seuraa oman Linux-jakelusi tai ohjelmistosi valmistajan tiedotteita ja korjaavia päivityksiä.

Alla olevista lisätietolinkeistä löytyy haavoittuvuuden mitigointikeinoja, ellei päivittäminen ole mahdollista.

Päivitys 6.7.2026

Päivitetty haavoittuvuuden kohdetta. 6.12 version lisäksi potentiaalisesti haavoittuvia Linux-versioita ovat myös 6.6 - 7.1 versiot.
 
Päivitys 7.7.2026
Haavoittuvuus koskee myös 6.0 versiota. Lisätty CVE-tunnus.