Vulnerabilitas Rust di kernel Linux: Penjelasan teknis kondisi race pada driver Binder

Setelah laporan awal tentang kerentanan pertama pada kode Rust kernel Linux, analisis lebih dalam terhadap CVE-2025-68260 pada modul Binder berbasis Rust mengungkap kondisi race dalam penanganan daftar data yang menyebabkan korupsi memori dan crash sistem. Patch terperinci tersedia di kernel 6.18.1 dan 6.19-rc1.

Diidentifikasi dalam implementasi Rust dari mekanisme komunikasi antar-proses (IPC) Binder—yang baru-baru ini ditulis ulang untuk Android di drivers/android/binder/node.rs—cacat ini (CVE-2025-68260) berpusat pada kondisi race di fungsi Node::release.

Masalah muncul ketika kunci diperoleh untuk mengakses daftar terhubung bersama, item dipindahkan ke tumpukan lokal sementara, tetapi kunci dilepaskan terlalu dini—sebelum memproses dan mengiterasi item secara penuh. Jendela ini memungkinkan akses thread kernel bersamaan ke penunjuk prev/next, menyebabkan korupsi memori, panic kernel, reboot tak terduga, gangguan layanan, dan kesalahan seperti kernel oops di log.

Diperkenalkan di kernel 6.18 melalui commit pembaruan Binder yang melewatkan sinkronisasi, hal ini meningkatkan risiko bagi sistem Android dan server yang bergantung pada Binder.

Pemelihara kernel dengan cepat menambal di 6.18.1 dan 6.19-rc1. Perbarui ke kernel stabil terbaru untuk perlindungan penuh; patch upstream berfungsi sebagai perbaikan sementara untuk lingkungan kritis.

Artikel Terkait

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Gambar dihasilkan oleh AI

Eksploit CopyFail Linux mengancam akses root di tengah pemadaman Ubuntu

Dilaporkan oleh AI Gambar dihasilkan oleh AI

Kerentanan kritis Linux yang dikenal sebagai CopyFail, yang dilacak sebagai CVE-2026-31431, memungkinkan penyerang mendapatkan akses root pada sistem yang menjalankan kernel sejak tahun 2017. Kode eksploit yang dirilis ke publik telah meningkatkan risiko bagi pusat data dan perangkat pribadi. Infrastruktur Ubuntu telah offline selama lebih dari sehari akibat serangan DDoS, yang menghambat komunikasi keamanan.

Pengelola kernel Linux, Greg Kroah-Hartman, memperkenalkan tipe Rust baru di RustWeek 2026 yang dapat mencegah sebagian besar kerentanan keamanan. Pendekatan ini berfokus pada penanganan data yang tidak terpercaya dari userspace dan perangkat keras. Hal ini dibangun berdasarkan fitur keamanan Rust yang sudah ada di dalam kernel.

Dilaporkan oleh AI

Satu tanda seru yang salah tempat di kernel Linux menyebabkan bug use-after-free yang memungkinkan pengguna tanpa hak istimewa untuk mendapatkan akses root. Celah tersebut, yang dilacak sebagai CVE-2026-23111, terdapat pada subsistem nf_tables yang digunakan untuk pemfilteran paket. Celah ini telah diperbaiki pada bulan Februari dan diterapkan kembali ke distribusi-distribusi utama.

Empat hari setelah pengungkapan eksploitasi CopyFail (CVE-2026-31431) mengganggu layanan Ubuntu, pemerintah AS memperingatkan risiko kritisnya terhadap sistem Linux dan mendesak pembaruan patch segera di tengah beredarnya kode eksploitasi di publik.

Situs web ini menggunakan cookie

Kami menggunakan cookie untuk analisis guna meningkatkan situs kami. Baca kebijakan privasi kami untuk informasi lebih lanjut.
Tolak