News

VsockDrop (CVE-2026-53365): CloudLinux non è esposta nella configurazione standard

CloudLinux conferma: nessuna versione è esposta di default alla falla kernel VsockDrop. A rischio solo chi ha riattivato io_uring o usa kernel 6.8 HWE su Ubuntu.

Redazione UptimeMag · 20 agosto 2026 · 2 minuti di lettura

VsockDrop (CVE-2026-53365): CloudLinux non è esposta nella configurazione standard

CloudLinux ha pubblicato il 19 agosto 2026 un avviso di sicurezza su VsockDrop (CVE-2026-53365), una falla del kernel Linux che permette a un utente locale senza privilegi di ottenere una shell root completa, senza bisogno di macchina virtuale, container o privilegi speciali. Per chi gestisce hosting condiviso la cosa interessa direttamente: è proprio l'ambiente dove utenti non fidati hanno già una shell locale. La buona notizia, secondo CloudLinux, è che nessuna versione è esposta nella configurazione di default.

Il self-check in un comando

Sulle versioni EL (CloudLinux 7, 7h, 8, 8 LTS, 9, 9 LTS, 10):

sysctl kernel.io_uring_disabled

Atteso: 2 su CloudLinux 9 e 10, No such file or directory sulle versioni più vecchie e sulle LTS. Qualsiasi altro valore su CL9/10 significa che l'entry point è stato aperto e il server va revisionato.

Su CloudLinux for Ubuntu 22.04:

uname -r

Atteso un kernel 5.15, non affetto. Un kernel 6.8 indica il passaggio alla linea HWE, che Canonical elenca come affetta e senza fix rilasciata.

Versioni e stato

Versione Kernel Stato
CloudLinux 7 3.10 Non affetto
CloudLinux 7h 4.18 Non affetto
CloudLinux 8 4.18 Non affetto
CloudLinux 8 LTS 5.14 Non affetto (io_uring assente a compile-time)
CloudLinux 9 5.14 Non di default (codice presente, io_uring negato a tutti)
CloudLinux 9 LTS 5.14 Non affetto (compile-time)
CloudLinux 10 6.12 Non di default (codice presente, io_uring negato a tutti)
CloudLinux for Ubuntu 22.04 5.15 GA Non affetto; il kernel 6.8 HWE è invece affetto, senza fix

Mitigazioni

L'exploit richiede due ingredienti: io_uring con send zero-copy e il trasporto vsock locale che accetta zero-copy. Rimuoverne uno rompe la catena. Per i due casi a rischio (io_uring riabilitato su CL9/10, oppure Ubuntu 22.04 su kernel 6.8 HWE), CloudLinux indica:

printf 'kernel.io_uring_disabled = 2\n' > /etc/sysctl.d/99-io_uring.conf
sysctl --system

e, dove i moduli vsock non servono (da non fare su guest virtuali che usano i guest agent QEMU/VMware):

cat > /etc/modprobe.d/99-vsock.conf <<'EOF'
install vsock_loopback /bin/false
install vmw_vsock_virtio_transport /bin/false
install vsock /bin/false
EOF

Per chi è esposto sul kernel 6.8 HWE di Ubuntu, KernelCare ha pubblicato una live patch arrivata sul feed principale il 14 settembre 2026: i sistemi abbonati la ricevono al successivo ciclo programmato o on demand con kcarectl --update.

La falla è stata scoperta e riportata dal ricercatore Maher Azzouzi; il commit di fix a monte è ae38d9179190, datato 14 maggio 2026. Riferimenti completi nell'avviso ufficiale CloudLinux e nelle schede CVE di Red Hat, Ubuntu, Debian e NVD.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: CloudLinux – sicurezza e rilasci.