needhelp
← Back to blog

ssh-keysign-pwn: อ่านไฟล์ Root-Owned ผ่าน ptrace Logic Bug

by xingwangzhe
Linux
Kernel
Security
Qualys
ptrace
CVE

พฤษภาคม 2026 ไม่ใจดีกับ Linux kernel Dirty Frag, Fragnesia และตอนนี้ ssh-keysign-pwn — เปิดเผยโดย Qualys เมื่อ 14 พฤษภาคม และแก้ไขโดย Linus Torvalds ในวันเดียวกัน

ช่องโหว่นี้คือ logic bug ใน __ptrace_may_access() ที่มีอายุ ~6 ปี

มันทำงานอย่างไร

Bug อาศัยใน __ptrace_may_access() มี special case: เมื่อ task->mm == NULL ฟังก์ชัน ข้าม dumpable check ทั้งหมด

  1. Process เรียก do_exit()
  2. exit_mm() รันก่อน — ทำลาย memory descriptor
  3. exit_files() รันทีหลัง — file descriptors ยังมีชีวิต
  4. ด้วย mm == NULL แต่ fds ยังเปิด pidfd_getfd(2) สามารถขโมย fds

แก้ไข

Linus commit fix เป็น 31e62c2ebbfd เมื่อ 14 พฤษภาคม 2026

อ้างอิง

Share this page