VsockDrop (CVE-2026-53365): CloudLinux non è esposta nella configurazione standard
CloudLinux conferma: nessuna versione è esposta di default alla falla kernel VsockDrop. A rischio solo chi ha riattivato io_uring o usa kernel 6.8 HWE su Ubuntu.
Redazione UptimeMag · 20 agosto 2026 · 2 minuti di lettura

CloudLinux ha pubblicato il 19 agosto 2026 un avviso di sicurezza su VsockDrop (CVE-2026-53365), una falla del kernel Linux che permette a un utente locale senza privilegi di ottenere una shell root completa, senza bisogno di macchina virtuale, container o privilegi speciali. Per chi gestisce hosting condiviso la cosa interessa direttamente: è proprio l'ambiente dove utenti non fidati hanno già una shell locale. La buona notizia, secondo CloudLinux, è che nessuna versione è esposta nella configurazione di default.
Il self-check in un comando
Sulle versioni EL (CloudLinux 7, 7h, 8, 8 LTS, 9, 9 LTS, 10):
sysctl kernel.io_uring_disabled
Atteso: 2 su CloudLinux 9 e 10, No such file or directory sulle versioni più vecchie e sulle LTS. Qualsiasi altro valore su CL9/10 significa che l'entry point è stato aperto e il server va revisionato.
Su CloudLinux for Ubuntu 22.04:
uname -r
Atteso un kernel 5.15, non affetto. Un kernel 6.8 indica il passaggio alla linea HWE, che Canonical elenca come affetta e senza fix rilasciata.
Versioni e stato
| Versione | Kernel | Stato |
|---|---|---|
| CloudLinux 7 | 3.10 | Non affetto |
| CloudLinux 7h | 4.18 | Non affetto |
| CloudLinux 8 | 4.18 | Non affetto |
| CloudLinux 8 LTS | 5.14 | Non affetto (io_uring assente a compile-time) |
| CloudLinux 9 | 5.14 | Non di default (codice presente, io_uring negato a tutti) |
| CloudLinux 9 LTS | 5.14 | Non affetto (compile-time) |
| CloudLinux 10 | 6.12 | Non di default (codice presente, io_uring negato a tutti) |
| CloudLinux for Ubuntu 22.04 | 5.15 GA | Non affetto; il kernel 6.8 HWE è invece affetto, senza fix |
Mitigazioni
L'exploit richiede due ingredienti: io_uring con send zero-copy e il trasporto vsock locale che accetta zero-copy. Rimuoverne uno rompe la catena. Per i due casi a rischio (io_uring riabilitato su CL9/10, oppure Ubuntu 22.04 su kernel 6.8 HWE), CloudLinux indica:
printf 'kernel.io_uring_disabled = 2\n' > /etc/sysctl.d/99-io_uring.conf
sysctl --system
e, dove i moduli vsock non servono (da non fare su guest virtuali che usano i guest agent QEMU/VMware):
cat > /etc/modprobe.d/99-vsock.conf <<'EOF'
install vsock_loopback /bin/false
install vmw_vsock_virtio_transport /bin/false
install vsock /bin/false
EOF
Per chi è esposto sul kernel 6.8 HWE di Ubuntu, KernelCare ha pubblicato una live patch arrivata sul feed principale il 14 settembre 2026: i sistemi abbonati la ricevono al successivo ciclo programmato o on demand con kcarectl --update.
La falla è stata scoperta e riportata dal ricercatore Maher Azzouzi; il commit di fix a monte è ae38d9179190, datato 14 maggio 2026. Riferimenti completi nell'avviso ufficiale CloudLinux e nelle schede CVE di Red Hat, Ubuntu, Debian e NVD.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: CloudLinux – sicurezza e rilasci.