Cybersecurity team reviewing a regional security update
Aggiornamento sulla sicurezza regionale

Valutare tempestivamente

Un bug di tipo "use-after-free" nel codice di rete SCTP di Linux può essere sfruttato per ottenere i privilegi di root su un host; i ricercatori di Tencent affermano di averlo utilizzato per sfuggire a un container e raggiungere la macchina sottostante. La vulnerabilità esiste dal 2008. La correzione è già disponibile: i kernel stabili 7.1.6, 6.18.42, 6.12.101 e 6.6.148, rilasciati il 3 agosto, risolvono il problema. Chiunque utilizzi un kernel più vecchio su cui SCTP sia attivo dovrebbe effettuare l’aggiornamento.

In sintesi

  • Un bug di tipo «use-after-free» nel codice di rete SCTP di Linux può essere sfruttato per ottenere i privilegi di root su un host; i ricercatori di Tencent affermano di averlo utilizzato per sfuggire a un container e raggiungere la macchina sottostante. La vulnerabilità esiste dal 2008. La correzione è già disponibile: i kernel stabili 7.1.6, 6.18.42, 6.12.101 e 6.6.148, rilasciati il 3 agosto, risolvono il problema. Chiunque utilizzi un kernel precedente su cui SCTP sia accessibile dovrebbe effettuare l’aggiornamento.
  • SecurityTalent ha esaminato la fonte ufficiale collegata e ne ha mantenuto l’attribuzione.

Perché è importante

Un bug di tipo "use-after-free" nel codice di rete SCTP di Linux può essere sfruttato per ottenere i privilegi di root su un host; i ricercatori di Tencent affermano di averlo utilizzato per sfuggire a un container e raggiungere la macchina sottostante. La vulnerabilità esiste dal 2008. La correzione è già stata distribuita: i kernel stabili 7.1.6, 6.18.42, 6.12.101 e 6.6.148, rilasciati il 3 agosto, risolvono il problema. Chiunque utilizzi un kernel più vecchio su cui SCTP sia accessibile dovrebbe effettuare l’aggiornamento.

I team dovrebbero verificare se questa vulnerabilità influisca sulla loro tecnologia, sui servizi, sugli obblighi o sulle decisioni relative ai rischi.

Chi deve intervenire

  • Team addetti alle operazioni di sicurezza e alla risposta agli incidenti
  • Responsabili della tecnologia e dei servizi
  • Responsabili della gestione dei rischi, della conformità e della sicurezza

Lista di controllo delle azioni di SecurityTalent

  1. Aprire la fonte ufficiale e confermare l'ambito, i sistemi interessati e i tempi.
  2. Assegnare un responsabile e valutare l'esposizione utilizzando l'inventario attuale.
  3. Applicare le linee guida ufficiali o documentare la decisione relativa al rischio e le prove di verifica.

Fonte e attribuzione

Fonte primaria: Una vulnerabilità SCTP di Linux risalente a 18 anni fa potrebbe consentire agli utenti locali di ottenere i privilegi di root e sfuggire ai container

Editore
The Hacker News
Autore / fonte
The Hacker News
Pubblicato
7 agosto 2026
Recensione di SecurityTalent
18 luglio 2026

Questo è un riassunto e un'analisi originali di SecurityTalent basati sulla fonte primaria collegata. Non si tratta di una ripubblicazione. La fonte fa fede in caso di modifiche ai fatti, alle versioni o alle scadenze successive alla nostra recensione.