главное в кибербезопасности Читать в канале
Уязвимости 15 сентября 2026 1 мин

Dracut: уязвимость позволяет выполнить команды root при загрузке

Уязвимость в Dracut позволяет выполнить команды root при загрузке

Dracut не экранировал сообщения функции die()

Уязвимость в Dracut (CVE-2026-15816) позволяет удалённому атакующему выполнить команды с правами root во время обработки сбоя загрузки. Проблема заключается в некорректном экранировании сообщений, записываемых функцией die() в каталог аварийных хуков. Атакующий, контролирующий DHCP-сервер в смежной сети, может использовать эту уязвимость для внедрения команд. Эксплуатация возможна при сбое загрузки системы.

Продукт для инициализации и восстановления системы

Dracut — это инструмент для создания initramfs (initial RAM filesystem), который используется в Linux для загрузки операционной системы. Он отвечает за начальную загрузку, монтирование корневой файловой системы и подготовку системы к работе. Dracut используется в различных дистрибутивах Linux, включая Ubuntu, для обеспечения процесса загрузки и восстановления системы в случае сбоев.

Обновление системы до последних версий Dracut

Уязвимость затрагивает пользователей Ubuntu. Для устранения проблемы необходимо обновить систему до последних версий пакетов Dracut. После стандартного обновления системы требуется перезагрузка компьютера для применения всех изменений. Ubuntu Pro предоставляет десятилетнее покрытие безопасности для более чем 25 000 пакетов в репозиториях Main и Universe и является бесплатным для пяти машин.

Перезагрузите систему после обновления

После установки обновлений безопасности для Dracut пользователям необходимо перезагрузить свои системы. Перезагрузка гарантирует, что обновлённые компоненты Dracut будут задействованы в процессе загрузки. Это действие необходимо для полной защиты от эксплуатации уязвимости CVE-2026-15816.

Источник: Ubuntu Security