BTR (CVE-2026-64507, CVE-2026-64508): falla Spectre v2 nel kernel, stato patch CloudLinux
CloudLinux conferma: tutte le versioni tranne CL7 sono esposte a BTR, variante Spectre v2 che legge memoria kernel. Nessuna mitigazione, fix non ancora rilasciato.
Redazione UptimeMag · 5 ottobre 2026 · 2 minuti di lettura

CloudLinux ha pubblicato il 5 ottobre 2026 (14:05 UTC) un avviso di sicurezza su BTR, una variante Spectre v2 identificata con due CVE: CVE-2026-64507 e CVE-2026-64508, classificata Moderate da Red Hat. Riguarda chi gestisce hosting condiviso: un utente locale senza privilegi, incluso un worker PHP dietro un plugin WordPress compromesso, può leggere memoria del kernel condivisa da tutti gli account sulla macchina.
Secondo l'avviso CloudLinux, sono interessate tutte le versioni tranne CloudLinux 7, perché solo su CL7 i filtri BPF restano interpretati e non compilati. Un proof-of-concept pubblico, rilasciato il 29 settembre 2026 da VUSec (VU Amsterdam) e Scuola Superiore Sant'Anna, funziona end-to-end solo su due microarchitetture Intel, Raptor Cove e Lion Cove; su altri processori Intel va adattato, mentre su AMD e Arm i ricercatori hanno confermato il comportamento ma senza un exploit funzionante.
Il bug e perché conta
Il JIT del kernel compila i filtri BPF (usati da seccomp e dai socket filter) e riusa la memoria quando un programma viene liberato. Il processore però mantiene le previsioni di branch indiretto su quell'indirizzo, e un nuovo programma caricato nello stesso slot può far eseguire in modo speculativo codice nascosto. L'attacco legge la memoria a circa 8 byte al secondo, scritto nell'avviso: troppo lento per un dump massivo, ma sufficiente per recuperare l'hash della password di root da un processo su in esecuzione in 3-5 minuti. L'hash va comunque craccato offline: BTR non dà root da solo.
Mitigazioni: nessuna
CloudLinux scrive che né net.core.bpf_jit_harden né kernel.unprivileged_bpf_disabled bloccano l'attacco, perché il payload si nasconde nelle distanze di salto e i filtri passano comunque da seccomp o socket filter.
Stato patch per versione, al 5 ottobre 2026
| Versione | Stato |
|---|---|
| CloudLinux 7 | Non vulnerabile (filtri interpretati, non compilati) |
| CloudLinux 7h / 8 | Vulnerabile; fix in arrivo quando AlmaLinux 8 lo rilascia |
| CloudLinux 8 LTS / 9 LTS (TuxCare ELS) | Vulnerabile; segue il rilascio Red Hat |
| CloudLinux 9 / 10 | Vulnerabile; segue il kernel AlmaLinux, Red Hat non ha ancora pubblicato il fix |
| CloudLinux for Ubuntu 22.04 | Vulnerabile; fix atteso da Canonical, non ancora rilasciato |
| KernelCare livepatch | Segue i fix dei vendor, nessun anticipo |
Per verificare se un server KernelCare è patchato, CloudLinux indica il comando:
kcarectl --patch-info | grep -E 'CVE-2026-6450[78]'
precisando che kcarectl --info non elenca i CVE e può far apparire patchato un server che non lo è.
Il fix upstream risale al 25 luglio 2026 (due commit separati, uno che aggiunge l'hook nel core BPF e uno che lo abilita su x86). Red Hat, AlmaLinux e Canonical non lo hanno ancora rilasciato. CloudLinux aggiornerà l'avviso quando ogni stream pubblicherà il kernel corretto.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: CloudLinux – sicurezza e rilasci.