ssh-keysign-pwn: อ่านไฟล์ Root-Owned ผ่าน ptrace Logic Bug
by xingwangzhe
Linux
Kernel
Security
Qualys
ptrace
CVE
พฤษภาคม 2026 ไม่ใจดีกับ Linux kernel Dirty Frag, Fragnesia และตอนนี้ ssh-keysign-pwn — เปิดเผยโดย Qualys เมื่อ 14 พฤษภาคม และแก้ไขโดย Linus Torvalds ในวันเดียวกัน
ช่องโหว่นี้คือ logic bug ใน __ptrace_may_access() ที่มีอายุ ~6 ปี
มันทำงานอย่างไร
Bug อาศัยใน __ptrace_may_access() มี special case: เมื่อ task->mm == NULL ฟังก์ชัน ข้าม dumpable check ทั้งหมด
- Process เรียก
do_exit() exit_mm()รันก่อน — ทำลาย memory descriptorexit_files()รันทีหลัง — file descriptors ยังมีชีวิต- ด้วย
mm == NULLแต่ fds ยังเปิดpidfd_getfd(2)สามารถขโมย fds
แก้ไข
Linus commit fix เป็น 31e62c2ebbfd เมื่อ 14 พฤษภาคม 2026
อ้างอิง
- Kernel fix: 31e62c2ebbfd
- Phoronix: Linux ssh-keysign-pwn
- GitHub PoC: 0xdeadbeefnetwork/ssh-keysign-pwn