
Valutare tempestivamente
Un bug di tipo "use-after-free" nel codice di rete SCTP di Linux può essere sfruttato per ottenere i privilegi di root su un host; i ricercatori di Tencent affermano di averlo utilizzato per sfuggire a un container e raggiungere la macchina sottostante. La vulnerabilità esiste dal 2008. La correzione è già disponibile: i kernel stabili 7.1.6, 6.18.42, 6.12.101 e 6.6.148, rilasciati il 3 agosto, risolvono il problema. Chiunque utilizzi un kernel più vecchio su cui SCTP sia attivo dovrebbe effettuare l’aggiornamento.
In sintesi
- Un bug di tipo «use-after-free» nel codice di rete SCTP di Linux può essere sfruttato per ottenere i privilegi di root su un host; i ricercatori di Tencent affermano di averlo utilizzato per sfuggire a un container e raggiungere la macchina sottostante. La vulnerabilità esiste dal 2008. La correzione è già disponibile: i kernel stabili 7.1.6, 6.18.42, 6.12.101 e 6.6.148, rilasciati il 3 agosto, risolvono il problema. Chiunque utilizzi un kernel precedente su cui SCTP sia accessibile dovrebbe effettuare l’aggiornamento.
- SecurityTalent ha esaminato la fonte ufficiale collegata e ne ha mantenuto l’attribuzione.
Perché è importante
Un bug di tipo "use-after-free" nel codice di rete SCTP di Linux può essere sfruttato per ottenere i privilegi di root su un host; i ricercatori di Tencent affermano di averlo utilizzato per sfuggire a un container e raggiungere la macchina sottostante. La vulnerabilità esiste dal 2008. La correzione è già stata distribuita: i kernel stabili 7.1.6, 6.18.42, 6.12.101 e 6.6.148, rilasciati il 3 agosto, risolvono il problema. Chiunque utilizzi un kernel più vecchio su cui SCTP sia accessibile dovrebbe effettuare l’aggiornamento.
I team dovrebbero verificare se questa vulnerabilità influisca sulla loro tecnologia, sui servizi, sugli obblighi o sulle decisioni relative ai rischi.
Chi deve intervenire
- Team addetti alle operazioni di sicurezza e alla risposta agli incidenti
- Responsabili della tecnologia e dei servizi
- Responsabili della gestione dei rischi, della conformità e della sicurezza
Lista di controllo delle azioni di SecurityTalent
- Aprire la fonte ufficiale e confermare l'ambito, i sistemi interessati e i tempi.
- Assegnare un responsabile e valutare l'esposizione utilizzando l'inventario attuale.
- Applicare le linee guida ufficiali o documentare la decisione relativa al rischio e le prove di verifica.
Fonte e attribuzione
- Editore
- The Hacker News
- Autore / fonte
- The Hacker News
- Pubblicato
- 7 agosto 2026
- Recensione di SecurityTalent
- 18 luglio 2026
Questo è un riassunto e un'analisi originali di SecurityTalent basati sulla fonte primaria collegata. Non si tratta di una ripubblicazione. La fonte fa fede in caso di modifiche ai fatti, alle versioni o alle scadenze successive alla nostra recensione.