Linux核心漏洞被AI協助發現
Linux網路流量排程子系統存在記憶體已釋放卻仍被使用問題,研究人員透過AI(人工智慧)協助發現漏洞與利用程式開發。這個高風險漏洞已存在數年,CVSS(共同漏洞評分系統)嚴重性評分達7.8分,問題存在於負責網路封包流量控制的net/sched子系統。
STAR Labs研究人員近日揭露Linux核心漏洞CVE-2026-53264,這個漏洞允許攻擊者利用記憶體已釋放卻仍被使用(UAF,Use After Free)的競爭條件問題,讓本機低權限使用者提升至Root權限。Linux核心上游已完成修補,主要Linux發行版中,包括RHEL(Red Hat Enterprise Linux)、Azure Linux、Debian與Amazon Linux也都已完成修補。
背景分析
這個漏洞是STAR Labs研究員Lee Jia Jie藉助AI工具發現的。AI工具協助分析核心程式碼、建立概念驗證,以及最佳化觸發漏洞所需的競爭時間窗口,然後由研究人員進行漏洞驗證與利用程式的開發。這個漏洞的發現展示了AI在資安領域的潛力,尤其是在程式碼分析和漏洞發現方面。
影響分析
這個漏洞的影響相當嚴重,因為它允許攻擊者提升至Root權限,從而控制整個系統。這個漏洞存在於Linux核心中,因此所有使用Linux的系統都可能受到影響。幸好,Linux核心上游和主要Linux發行版都已完成修補,因此使用者可以通過更新系統來修復這個漏洞。
未來展望
這個漏洞的發現和修復提醒我們,資安是一個持續的過程。隨著AI技術的發展,資安領域將會面臨更多新的挑戰和機會。使用者需要保持警惕,定期更新系統和軟件,同時也需要關注最新的資安新聞和趨勢。同時,資安廠商和研究人員需要繼續開發和應用新的技術和工具,以便更好地防禦和發現漏洞。
這個漏洞的發現也強調了AI在資安領域的重要性。AI可以協助分析程式碼、建立概念驗證和最佳化觸發漏洞所需的競爭時間窗口,從而更快地發現和修復漏洞。因此,資安廠商和研究人員需要繼續投資和開發AI技術,以便更好地防禦和發現漏洞。
