Tại thời điểm công bố, điểm CVSS chính thức của CVE-2026-46242 chưa được công bố, tuy nhiên xét theo khả năng khai thác và mức độ ảnh hưởng, đây được đánh giá là một lỗ hổng nghiêm trọng do có thể dẫn tới việc kiểm soát hoàn toàn hệ điều hành. Theo thông tin hiện tại, chưa ghi nhận dấu hiệu lỗ hổng này bị khai thác ngoài thực tế.
-
Máy chủ web
-
Máy chủ cơ sở dữ liệu
-
Dịch vụ điện toán đám mây
-
Trình duyệt web
-
Các ứng dụng mạng hiệu năng cao
Tuy nhiên trong Bad Epoll, hai luồng xử lý khác nhau của kernel lại cùng thao tác trên một đối tượng nội bộ. Quá trình xảy ra theo trình tự như sau:
-
Một luồng giải phóng vùng nhớ trước.
-
Luồng còn lại vẫn tưởng vùng nhớ còn tồn tại.
-
Kernel tiếp tục ghi dữ liệu vào vùng nhớ đã bị giải phóng.
-
Nội dung bộ nhớ bị ghi đè.
-
Kẻ tấn công lợi dụng việc ghi đè này để kiểm soát cấu trúc dữ liệu của kernel.
-
Cuối cùng thực hiện leo thang đặc quyền lên quyền root.
Nhờ kỹ thuật tối ưu việc đồng bộ tiến trình, mã khai thác có thể:
-
tăng đáng kể khả năng trúng thời điểm xảy ra race condition;
-
tránh làm kernel bị sập khi khai thác thất bại;
-
đạt tỷ lệ thành công khoảng 99% trong môi trường thử nghiệm.
Thứ nhất, lỗ hổng có thể được kích hoạt ngay từ Chrome Renderer Sandbox. Thông thường, sandbox của trình duyệt Chrome được thiết kế để cô lập mã độc hoặc trang web độc hại, ngăn chúng truy cập sâu vào hệ điều hành. Tuy nhiên, Bad Epoll vẫn có thể bị khai thác từ môi trường bị giới hạn này để leo thang lên quyền root, khiến một lớp bảo vệ quan trọng bị vượt qua.
Thứ hai, lỗ hổng còn có khả năng ảnh hưởng đến Android. Phần lớn các lỗ hổng leo thang đặc quyền trên Linux chỉ có ý nghĩa đối với máy chủ hoặc máy tính để bàn, nhưng Bad Epoll nằm trong nhân Linux nên nhiều thiết bị Android cũng chịu ảnh hưởng nếu sử dụng phiên bản kernel tương ứng. Hiện nhóm nghiên cứu vẫn đang hoàn thiện phiên bản khai thác dành riêng cho Android.
Cả hai lỗi đều bắt nguồn từ cùng một thay đổi đối với mã nguồn epoll được đưa vào Linux từ năm 2023. Theo Jaeyoung Chung, AI có thể đã bỏ sót Bad Epoll vì hai nguyên nhân chính.
Thứ nhất, race condition vốn cực kỳ khó hình dung khi chỉ đọc mã nguồn. Việc xác định chính xác thứ tự xảy ra của các luồng xử lý đòi hỏi phân tích rất sâu về cơ chế hoạt động của kernel.
Thứ hai, sau khi lỗ hổng đầu tiên được vá, Bad Epoll hầu như không tạo ra dấu hiệu bất thường khi chạy thử. Ngay cả KASAN (Kernel Address Sanitizer), công cụ phát hiện lỗi bộ nhớ phổ biến của Linux, cũng thường không cảnh báo.
Điều này cho thấy các lỗi race condition vẫn là một trong những nhóm lỗ hổng khó phát hiện nhất hiện nay, ngay cả với các công cụ phân tích hiện đại dựa trên AI.
-
Các nhân Linux phiên bản 6.4 trở lên đều có nguy cơ bị ảnh hưởng nếu chưa được vá.
-
Máy chủ Linux.
-
Máy tính để bàn Linux.
-
Nhiều thiết bị Android sử dụng kernel tương ứng.
-
Các nhân Linux 6.1 LTS không bị ảnh hưởng.
-
Một số thiết bị như Google Pixel 8 vẫn sử dụng nhánh kernel 6.1 nên không chịu tác động từ lỗ hổng này.
-
chiếm toàn bộ quyền quản trị (root) trên hệ thống;
-
cài đặt backdoor hoặc mã độc để duy trì quyền truy cập;
-
vô hiệu hóa các cơ chế bảo mật;
-
đánh cắp dữ liệu quan trọng;
-
di chuyển sang các máy khác trong cùng hệ thống mạng;
-
triển khai ransomware hoặc các cuộc tấn công phá hoại khác.
Các nhà phát triển bản phân phối Linux đang lần lượt tích hợp bản vá này vào các phiên bản kernel được hỗ trợ. Do epoll là thành phần cốt lõi của Linux nên không có biện pháp giảm thiểu tạm thời. Người quản trị hệ thống chỉ có thể khắc phục bằng cách cập nhật kernel sau khi bản vá được phát hành cho bản phân phối mình đang sử dụng.
Để giảm thiểu nguy cơ bị khai thác, nên thực hiện đồng thời các biện pháp sau:
- Cập nhật kernel lên phiên bản đã chứa bản vá hoặc bản backport từ nhà cung cấp hệ điều hành.
- Hạn chế tối đa việc cho phép người dùng không tin cậy thực thi mã trên máy chủ Linux.
- Theo dõi các bản tin bảo mật từ nhà cung cấp bản phân phối Linux và các nhà sản xuất thiết bị Android.
- Tăng cường giám sát hoạt động leo thang đặc quyền bất thường trên máy chủ thông qua các hệ thống ghi nhật ký và giám sát an ninh.
- Đối với môi trường doanh nghiệp, cần ưu tiên vá các máy chủ Internet-facing hoặc hệ thống nhiều người dùng truy cập trước, vì đây là những mục tiêu có nguy cơ bị khai thác cao hơn.