Внимание: 'Bad Epoll' – критическая уязвимость Linux, позволяющая получить root-доступ
Экосистема открытого исходного кода, исторически координируемая Линусом Торвальдсом, столкнулась с новой серьезной проблемой в области кибербезопасности. В ядре Linux официально зарегистрирована критическая уязвимость, которая открывает двери для внешних атак на операционную систему.
Этот инцидент является частью сложного периода для программного обеспечения, которое в последнее время часто сталкивается с отчетами о брешах. Уязвимость, названная техническим сообществом «Bad Epoll», получила официальный идентификатор в международных базах данных как CVE-2026-46242.
Как и в случае с другими уязвимостями подобной серьезности (например, известный Copy Fail), эта брешь представляет особую опасность: она позволяет любому злоумышленнику, даже без каких-либо специальных привилегий или разрешений в системе, полностью обойти механизмы аутентификации и получить полный контроль над устройством, повысив привилегии до уровня root или суперпользователя.
Затронутый компонент и структурное воздействие на Android
Масштаб этого сбоя огромен из-за самой природы современного программного обеспечения. Проблема находится в подсистеме под названием epoll — критически важной части ядра Linux, разработанной для эффективного управления сетевыми соединениями и файловыми потоками системы.
Поскольку операционная система Android была построена инженерами Google на основе ядра Linux — на которое они добавили собственный интерфейс, функции и экосистему приложений — дефектная подсистема epoll внедрена в миллионы смартфонов и планшетов по всему миру.
[Затронутая архитектура] Ядро Linux (начиная с v6.4) ──> Подсистема ‘epoll’ (управление сетью/файлами) ──> Основа Android ──> Миллионы смартфонов
Если злоумышленнику удастся внедрить вредоносный код в уязвимое мобильное устройство, эксплуатация бреши Bad Epoll предоставит ему возможность обойти механизмы изоляции Android, получив неограниченный доступ к терминалу.
Анатомия эксплойта: Хаос 'Use-After-Free'
С точки зрения инженерии программного обеспечения, Bad Epoll классифицируется как ошибка использования после освобождения памяти (use-after-free). Этот тип логических сбоев происходит, когда операционная система ошибочно продолжает использовать или обращаться к блоку оперативной памяти, который ранее уже был очищен и возвращен общему менеджеру системы.
Механизм эксплойта работает следующим образом:
- Коллизия задач: Два процесса или задачи операционной системы одновременно пытаются удалить один и тот же блок данных из оперативной памяти.
- Путаница в командах: При пересечении обеих инструкций в процессоре ядро Linux логически «путается».
- Инъекция: Одна из задач успешно очищает память, но вторая задача продолжает выполнять операции записи в это физическое пространство, полагая, что оно все еще активно. Именно в этот момент незащищенности злоумышленник может внедрить вредоносный код в незащищенную память, чтобы взять под контроль поток системы.
Опасность вектора атаки чрезвычайно высока. Согласно техническим данным, предоставленным аналитиком, обнаружившим сбой, эта атака может быть выполнена даже из изолированной среды (песочницы) Google Chrome. Это означает, что веб-злоумышленник может использовать уязвимость в браузере, чтобы нарушить его изоляцию безопасности и напрямую перейти к корневой части хост-операционной системы.
Затронутые версии и безопасные устройства
Список затронутых операционных систем и платформ включает все версии ядра Linux, начиная с версии 6.4 и выше, если только администраторы серверов или конкретных устройств уже не применили недавно выпущенные официальные исправления.
К счастью для мобильного сегмента, дистрибутивы и устройства, использующие более старые версии ядра с долгосрочной поддержкой (LTS), не находятся в зоне риска. Заметным примером являются телефоны серии Pixel 8 от Google, которые используют более старую программную базу, работающую на ядре версии 6.1, и полностью защищены от этой уязвимости.
Область действия уязвимости Bad Epoll
| Характеристика | Описание | Состояние / Версия | Последствия |
|---|---|---|---|
| Идентификатор CVE | CVE-2026-46242 | Критический (без активного патча) | Позволяет немедленное повышение привилегий до пользователя root |
| Основной компонент | Подсистема epoll (сеть и файлы) |
Затронута с версии ядра 6.4 | Потеря внутренней изоляции памяти |
| Веб-среды | Изоляция Google Chrome (песочница) | Уязвима для специфических эксплойтов | Возможность перехода из браузера в базовую систему |
| Линейка Google Pixel 8 | Ядро Linux версии 6.1 (предыдущая LTS) | Безопасно / Не затронуто | Нормальная работа без риска от этой CVE |
Есть ли активные атаки в сети?
Несмотря на серьезность структуры эксплойта, эксперты по кибербезопасности подтвердили, что нет никаких доказательств того, что группы киберпреступников используют эту брешь в производственных средах или открыто в интернете.
На данный момент единственным программным обеспечением или исполняемым кодом, способным воспроизвести и активировать этот сбой памяти, является прототип концепции доказательства (proof of concept), разработанный самим исследователем, обнаружившим уязвимость. Этот прототип был непосредственно передан в программу вознаграждений за ошибки (bug bounty) Google, что позволило инженерам-программистам своевременно разработать необходимые исправления для устранения проблемы в затронутых дистрибутивах до того, как уязвимость причинила реальный ущерб глобальной цифровой инфраструктуре.
Свежие материалы — Технологии и гаджеты

Dragon Ball Super: Beerus: даты выхода в Латинской Америке
Аниме Dragon Ball Super: Beerus получило расписание показа для Латинской Америки. Сериал станет доступен на Crunchyroll в формате симулкаста с 11 октября 2026 года. На Netflix эпизоды появятся с шестидневной задержкой, начиная с 16 октября 2026 года. Где и когда состоится премьера Dragon

Колумбийская модель покорила соцсети косплеем Андроид 18 из Dragon Ball Z
Колумбийская модель Фер, известная в Instagram как @andr0ide18_, стала вирусной. Её воплощение Андроид 18, персонажа из Dragon Ball Z, созданного доктором Геро, собрало более миллиона подписчиков. Зрителей привлекает высокая точность её образов. Кто такая косплеер из Колумбии, прославившая

Dragon Ball Super: Beerus: 19 эпизодов, дата выхода и арки на Crunchyroll
Аниме Dragon Ball Super: Beerus получит 19 эпизодов. Согласно утечкам, подтверждённым источниками в Toei Animation, этот проект полностью переработает начало франшизы. Зрителей ждут новые анимации, ранее не показанные сцены и более динамичный темп. Трансляция по всему миру пройдёт на платформе

iOS 27.0.1: Срочно обновите ваш iPhone
Apple выпустила iOS 27.0.1 — первое крупное обновление после релиза iOS 27. Эта версия, доступная всем поддерживаемым устройствам, призвана улучшить работу системы: она устраняет неожиданные сбои и повышает общую отзывчивость. Чтобы установить обновление, перейдите в Настройки ⇾ Основные ⇾

SpaceX Starship: Мегаракета Илона Маска впервые достигла орбиты Земли
Коммерческое освоение космоса ознаменовалось важным событием. Мегаракета Starship, разработанная SpaceX, впервые успешно достигла земной орбиты, стартовав со стартового комплекса Starbase на юге Техаса. Этот прорыв произошел в ходе четырнадцатого испытательного полета системы, после тринадцати

Motorola и Bang & Olufsen объединились для улучшения звука во флагманских смартфонах
Motorola и Bang & Olufsen заключили многолетнее стратегическое партнёрство. Его цель — внедрить акустические разработки B&O и бренд «Audio by Bang & Olufsen» в будущие смартфоны и флагманские устройства Motorola, принадлежащие Lenovo. В чём суть соглашения между Motorola и Bang & Olufsen?