Η ευπάθεια Bad Epoll στον πυρήνα Linux βρίσκεται πλέον στο επίκεντρο της κοινότητας κυβερνοασφάλειας, καθώς δημοσιεύτηκε proof-of-concept (PoC) exploit code που επιτρέπει σε μη προνομιούχες διεργασίες να αποκτήσουν πλήρη πρόσβαση root σε desktops, servers και smartphones Android. Η αποκάλυψη αυτή αυξάνει δραματικά τον κίνδυνο ενεργητικής εκμετάλλευσης της ευπάθειας, θέτοντας σε συναγερμό διαχειριστές συστημάτων παγκοσμίως.

Η ευπάθεια παρακολουθείται με τον κωδικό CVE-2026-46242 και έχει λάβει βαθμολογία CVSS 7.8 (υψηλή σοβαρότητα). Πρόκειται για ένα race-condition use-after-free σφάλμα στο υποσύστημα epoll του πυρήνα Linux, το οποίο αποτελεί το I/O event notification facility του Linux kernel.
Αντί να ζητά από τα προγράμματα να σταθμίσουν πολλούς file descriptors έναν προς έναν, ο πυρήνας του Linux διατηρεί ένα epoll instance με ένα interest list και μια έτοιμη λίστα file descriptors και return descriptors.
Το Bad Epoll είναι ένα close-vs-close race condition στο file-release path του epoll που οδηγεί στο use-after-free.
Εάν ένα eventpoll list από file descriptors παρακολουθεί ένα άλλο και τα δύο κλείσουν ταυτόχρονα, το ένα απελευθερώνει ένα object ενώ το άλλο συνεχίζει να γράφει σε αυτό.
Δείτε επίσης: CVE-2026-23111: Ένας χαρακτήρας στον Linux kernel επιτρέπει root πρόσβαση

Την ευπάθεια ανακάλυψε ο Jaeyoung Chung του Computer Security Lab του Seoul National University, ο οποίος την ανέφερε στο Google kernelCTF ως υποβολή zero-day. Αξιοσημείωτο είναι ότι το Bad Epoll εισήχθη το 2023 μέσω ενός commit που εισήγαγε επίσης την ευπάθεια CVE-2026-43074, ένα άλλο race condition στον κώδικα epoll. Αυτό εντοπίστηκε από το Mythos της Anthropic. Το Bad Epoll πέρασε απαρατήρητο διότι, μετά την επιδιόρθωση της CVE-2026-43074, δεν ενεργοποιεί το KASAN (Kernel Address Sanitizer), τον δυναμικό ανιχνευτή σφαλμάτων μνήμης του πυρήνα Linux.
Bad Epoll: Τεχνική ανάλυση του exploit
Ο Chung δημοσίευσε κώδικα PoC exploit που εκμεταλλεύεται την ευπάθεια Bad Epoll για να διαρρεύσει kernel memory και να παραβιάσει ένα indirect call, αποκτώντας έλεγχο του instruction pointer register της CPU. Η τελική απόκτηση δικαιωμάτων root επιτυγχάνεται μέσω αλυσίδας Return-Oriented Programming (ROP), μιας προηγμένης τεχνικής εκμετάλλευσης που επαναχρησιμοποιεί υπάρχοντα τμήματα κώδικα του πυρήνα. Αυτό καθιστά την επίθεση ιδιαίτερα επικίνδυνη, καθώς δεν απαιτεί εισαγωγή κακόβουλου κώδικα.
Επηρεάζονται διανομές Linux που βασίζονται σε έκδοση πυρήνα 6.4 ή νεότερη. Η Bad Epoll επιβεβαιώθηκε επίσης σε συσκευές Pixel 10 της Google, οι οποίες τρέχουν έκδοση πυρήνα 6.6. Δεδομένου ότι το epoll χρησιμοποιείται ευρέως σε desktops, servers και συσκευές Android, ο αριθμός των δυνητικά εκτεθειμένων συστημάτων ανέρχεται σε δισεκατομμύρια παγκοσμίως. Αυτό περιλαμβάνει και υποδομές cloud όπως AWS, Google Cloud και Azure.
Δείτε επίσης: Ευπάθεια 9 ετών στον Linux Kernel επιτρέπει root πρόσβαση
Οι ειδικοί σε θέματα ασφάλειας επισημαίνουν ότι τα σφάλματα race condition είναι ιδιαίτερα επικίνδυνα: είναι δύσκολο να εντοπιστούν και να αναπαραχθούν, αλλά μπορούν να ενεργοποιηθούν αξιόπιστα υπό συγκεκριμένες συνθήκες. Η δημόσια κυκλοφορία κώδικα PoC συνήθως προηγείται της ενεργητικής εκμετάλλευσης από κακόβουλους παράγοντες, ιδιαίτερα σε στοχευμένα περιβάλλοντα όπως εταιρικοί servers και cloud instances.

Bad Epoll: Πώς να προστατευτείτε από την ευπάθεια
Οι οργανισμοί και οι διαχειριστές συστημάτων θα πρέπει να λάβουν άμεσα μέτρα για να μειώσουν τον κίνδυνο εκμετάλλευσης της Bad Epoll. Πρώτο βήμα είναι ο άμεσος έλεγχος όλων των Linux συστημάτων για την έκδοση πυρήνα που χρησιμοποιούν — ιδιαίτερα εκείνων που τρέχουν εκδόσεις 6.4 και νεότερες. Μόλις κυκλοφορήσουν επίσημες ενημερώσεις από τους προμηθευτές, η εφαρμογή τους πρέπει να γίνει κατά προτεραιότητα.
Επιπλέον, συνιστάται η ενεργοποίηση χαρακτηριστικών kernel hardening, όπως τα CONFIG_STRICT_DEVMEM και CONFIG_DEBUG_LIST, που μπορούν να μετριάσουν την εκμετάλλευση. Η παρακολούθηση αρχείων καταγραφής συστήματος για ασυνήθιστη συμπεριφορά epoll ή απόπειρες κλιμάκωσης προνομίων είναι επίσης κρίσιμη. Ο περιορισμός της πρόσβασης μη προνομιούχων διεργασιών μέσω sandboxing και containerization μπορεί να μειώσει σημαντικά την επιφάνεια επίθεσης. Τέλος, η εγγραφή σε δελτία ασφαλείας προμηθευτών εξασφαλίζει άμεση ενημέρωση για τη διαθεσιμότητα patches.
Δείτε επίσης: Fragnesia: Νέα ευπάθεια Linux kernel παρέχει root πρόσβαση
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η ευπάθεια Bad Epoll αποτελεί υπενθύμιση ότι ακόμα και ώριμα και ευρέως χρησιμοποιούμενα υποσυστήματα του πυρήνα Linux, όπως το epoll, μπορούν να κρύβουν κρίσιμα σφάλματα ασφαλείας. Σύμφωνα με το SecurityWeek, η κατάσταση παρακολουθείται στενά από την κοινότητα ασφαλείας.
