İşletim Sistemi Güvenliği

Linux Kernel CVE-2026-46054: SELinux ve OverlayFS Yetki Kontrolü İçin Güncelleme Rehberi

← Tüm yazılara dön

Linux Kernel CVE-2026-46054: SELinux ve OverlayFS Yetki Kontrolü İçin Güncelleme Rehberi

Linux çekirdeğindeki CVE-2026-46054, OverlayFS üzerinde mmap ve mprotect erişim kontrollerinin atlanmasına yol açabiliyor. RHEL yöneticileri için kontrol planı.

Linux çekirdeğinde giderilen CVE-2026-46054, SELinux koruması altındaki OverlayFS dosyalarında bellek eşleme erişim kontrollerinin eksik uygulanmasıyla ilgili bir güvenlik sorunudur. Açık, mmap ve mprotect işlemleri sırasında alttaki gerçek dosya için gerekli izin denetiminin doğru biçimde yürütülmemesinden kaynaklanıyor.

Red Hat, 24 Ağustos 2026 tarihli çekirdek güvenlik güncellemesinde bu düzeltmeyi RHEL 8.4 Extended Update Support ve Advanced Mission Critical Update Support kapsamındaki paketlere dahil etti. Linux çekirdeğinin resmî CVE kaydı, açığın yerel ve düşük yetkili bir süreç tarafından kullanılabildiğini açıklıyor.

OverlayFS ve SELinux ilişkisi

OverlayFS, birden fazla dosya sistemi katmanını tek bir görünümde birleştirir ve konteyner ortamlarında yaygın olarak kullanılır. SELinux modeli, kullanıcının gördüğü üst dosyaya ve onun arkasındaki alt dosyaya erişimi ayrı güvenlik bağlamlarıyla kontrol eder.

Mevcut hata, bellek eşleme işlemlerinde alt dosya için gereken denetimin atlanmasına yol açabiliyor. Böylece SELinux tarafından sınırlandırılmış bir süreç, normalde okuyamaması, değiştirememesi veya çalıştıramaması gereken içerik üzerinde yetkisiz işlem yapabilir.

Olası güvenlik etkileri

Linux çekirdeği CVE kaydı gizlilik ve bütünlük etkisini yüksek, kullanılabilirlik etkisini ise yok olarak değerlendiriyor. Sorun bellek bozulmasından değil eksik izin kontrolünden kaynaklandığı için temel risk sistem çökmesi değil, korunan dosya içeriğine yetkisiz erişimdir.

Saldırı ağ üzerinden doğrudan gerçekleştirilemiyor ve yerel düşük yetkili erişim gerektiriyor. Ancak çok kullanıcılı sunucular, konteyner çalıştıran platformlar ve güvenilmeyen iş yüklerinin aynı çekirdeği paylaştığı sistemler için bu ön koşul önemini kaybedebilir.

Hangi sistemler incelenmeli?

OverlayFS kullanan ve SELinux enforcing modunda çalışan Linux sistemleri öncelikli olarak değerlendirilmelidir. Kubernetes ve diğer konteyner platformlarındaki düğümler, yapı sunucuları, çok kiracılı geliştirme ortamları ve kullanıcı ad alanlarına izin veren sistemler ayrıca incelenmelidir.

Red Hat duyurusu belirli RHEL 8.4 destek kanallarını hedefliyor; farklı RHEL sürümleri ve diğer Linux dağıtımları kendi üretici güvenlik duyurularına göre kontrol edilmelidir. Dağıtım paketleri genellikle düzeltmeyi aynı sürüm numarası ailesine geri taşıdığı için yalnızca ana çekirdek sürümüne bakmak yeterli değildir.

Güvenli güncelleme planı

Çekirdek güncellemesi yeniden başlatma gerektirdiğinden bakım penceresi, kapasite ve geri dönüş planı önceden hazırlanmalıdır. Küme ortamlarında düğümler sırayla boşaltılmalı, iş yükleri sağlıklı düğümlere taşınmalı ve her yeniden başlatmadan sonra servis durumu doğrulanmalıdır.

  • Çalışan çekirdek ile kurulu en yeni çekirdek paketini ayrı ayrı kontrol edin.
  • OverlayFS ve SELinux kullanan kritik iş yüklerini envantere alın.
  • Dağıtım üreticisinin CVE-2026-46054 düzeltmesini içeren paketini belirleyin.
  • Test düğümünde konteyner, depolama ve güvenlik politikası kontrollerini çalıştırın.
  • Üretim düğümlerini kademeli güncelleyip yeniden başlatın.

Yama sonrası neler doğrulanmalı?

Sistem açıldıktan sonra çalışan çekirdeğin gerçekten güncellenmiş paket olduğunu doğrulayın. SELinux modunun enforcing olarak kaldığını, denetim günlüklerinde yeni erişim engelleri oluşmadığını ve konteyner depolama sürücüsünün sağlıklı çalıştığını kontrol edin.

Kubernetes ortamlarında düğüm Ready durumu, pod yeniden yerleşimi, kalıcı depolama erişimi ve imaj katmanlarının açılması test edilmelidir. Güncelleme sırasında geçici olarak değiştirilen güvenlik politikaları veya bakım istisnaları işlem sonunda kaldırılmalıdır.

Geçici risk azaltma yaklaşımı

Yama hemen uygulanamıyorsa güvenilmeyen yerel kullanıcı ve konteyner iş yükleri sınırlandırılmalı, kullanıcı ad alanları ile OverlayFS kullanım senaryoları gözden geçirilmelidir. Bu önlemler güncellemenin yerini tutmaz; yalnızca saldırı yüzeyini geçici olarak azaltır.

SELinux’u devre dışı bırakmak çözüm değildir ve ek koruma katmanlarını ortadan kaldırır. Güvenlik politikasını zayıflatmak yerine üretici güncellemesini planlamak, erişim ayrımını güçlendirmek ve şüpheli yerel etkinliği izlemek gerekir.

İzleme ve olay müdahalesi

SELinux AVC günlüklerinde OverlayFS dosyalarına ilişkin olağan dışı mmap veya mprotect davranışları, konteynerlerden beklenmeyen dosya erişimleri ve yeni yerel yetki kazanma denemeleri aranmalıdır. Kritik dosyalardaki bütünlük değişiklikleri dosya bütünlük izleme sistemiyle karşılaştırılabilir.

Şüpheli erişim görülürse etkilenen düğüm izolasyona alınmalı, çalışan süreçler ve konteynerler kaydedilmeli, dosya değişiklikleri incelenmeli ve kimlik bilgileri etkilenmişse yenilenmelidir. Yama uygulamak geçmişte gerçekleşmiş olası bir ihlali tek başına ortadan kaldırmaz.

Kaynaklar

OKUMAYA DEVAM EDİN

İşletim Sistemi Güvenliği kategorisi →