Gefährliche Schwachstellen im Linux-Kernel, KVM, Exim, Unbound, Ghostscript und Suricata

Mehrere kürzlich entdeckte schwerwiegende Sicherheitsanfälligkeiten ermöglichen den Root-Zugriff auf das System oder remote Code-Ausführung.

  • Es wurden Informationen über vier Sicherheitsanfälligkeiten im Linux-Kernel veröffentlicht, die es einem nicht privilegierten lokalen Benutzer ermöglichen, Code mit Root-Rechten auszuführen. Die Probleme wurden in den Kernel-Updates 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 und 7.2.4 behoben. Für alle Sicherheitsanfälligkeiten wurden Exploits vorbereitet, deren Funktionalität in Fedora 43/44 und Ubuntu 24.04 demonstriert wurde. Für die Ausnutzung der ersten drei Sicherheitsanfälligkeiten sind die Möglichkeit zur Erstellung von Benutzer-Namensräumen (user namespace) oder die Rechte CAP_NET_ADMIN sowie die Aktivierung von Unterstützung für die Subsysteme, in denen die Sicherheitsanfälligkeiten vorhanden sind (AH6/XFRM, TUN, PPPoE und SCTP), erforderlich.
    • DirtyAH6 (CVE-2026-80844, Exploit) – ein Pufferüberlauf im Handler für IPsec AH (Authentication Header), verursacht durch fehlende Überprüfung der im Header angegebenen Werte. Neben der lokalen Ausführung eines Angriffs kann die Sicherheitsanfälligkeit unter bestimmten Bedingungen theoretisch auch remote ausgenutzt werden.
    • TUNderflow (CVE-2026-81000, Exploit) – ein Schreibzugriff außerhalb des zugewiesenen Puffers beim Parsen eines falsch formatierten TUN-Pakets.
    • PPPoEject (CVE-2026-68121, Exploit) – Zugriff auf bereits freigegebene Speicheradresse im PPPoE-Treiber.
    • DiagSpill (CVE-2026-74469, Exploit) – ein Pufferüberlauf in den Diagnosewerkzeugen des SCTP-Protokolls. Neben der lokalen Ausführung eines Angriffs kann die Sicherheitsanfälligkeit unter bestimmten Bedingungen theoretisch auch remote ausgenutzt werden.
  • Eine Schwachstelle (CVE-2026-89775) im Hypervisor KVM, die den Zugriff auf die Host-Umgebung aus dem Gastsystem ermöglicht. Bei einem Zugriff von nicht privilegierten Benutzern auf das Gerät /dev/kvm (standardmäßig in RHEL) kann die Schwachstelle auch zur Erhöhung der eigenen Berechtigungen im System verwendet werden. Das Problem tritt nur auf Systemen mit ARM64-Architektur auf, wenn die Unterstützung für Nested Virtualization aktiviert ist. Die Schwachstelle wird dadurch verursacht, dass das Verfahren zur Berechnung der Größe "0" zurückgab, was implizierte, dass die Größe unbekannt ist, und die Funktion zum Freigeben von Speicherseiten "0" als tatsächlichen Wert behandelte und die Speicherseiten nicht reinigte.
  • In der Mailversion Server Exim 4.100.1 wurden 4 Schwachstellen behoben: Datenlesen aus dem Pufferüberlauf und Verwendung von nicht initialisierten Daten in der Proxy-Protokollimplementierung; Zugriff auf den Speicher nach dessen Freigabe in TLS-on-connect bei Verwendung von GnuTLS; Einschleusung von Nachrichten in einen fremden Stream (SMTP Smuggling).
  • In Ghostscript 10.08.0 wurde eine Sicherheitsanfälligkeit (CVE-2026-39919) behoben, die durch einen Pufferüberlauf im Code zur Verarbeitung des JPEG 2000-Formats verursacht wurde, wenn ungültige Subsampling-Werte angegeben werden. Das Problem kann zur Ausführung von Code führen, wenn Ghostscript speziell gestaltete PDF-Dateien mit eingebetteten JPEG 2000-Bildern verarbeitet. Die Gefährlichkeit der Sicherheitsanfälligkeit wird dadurch verstärkt, dass Ghostscript während der Erstellung von Miniaturansichten auf dem Desktop, bei der Hintergrundindizierung von Daten und bei der Bildkonvertierung aufgerufen wird. Für einen erfolgreichen Angriff reicht in vielen Fällen aus, lediglich eine Datei mit einem Exploit hochzuladen oder ein Verzeichnis mit ihr in Nautilus zu öffnen. Sicherheitsanfälligkeiten in Ghostscript können auch über Bildverarbeiter basierend auf den Paketen ImageMagick und GraphicsMagick ausgenutzt werden, indem eine JPEG- oder PNG-Datei übergeben wird, in der sich anstelle eines Bildes PostScript-Code befindet (eine solche Datei wird in Ghostscript verarbeitet, da der MIME-Typ anhand des Inhalts und nicht anhand der Dateiendung erkannt wird). Das Problem wurde in Ghostscript 10.08.0 behoben.
  • Im DNS-Server Unbound 1.26.1 wurden 9 Schwachstellen behoben, darunter das Problem CVE-2026-81642, das zu einem Pufferüberlauf bei der Verarbeitung bestimmter DNSKEY führt. Diese Schwachstelle kann für die Remote-Codeausführung auf Server. Es wurden auch folgende Probleme behoben: Pufferüberlauf im DNSSEC-Code, Datenbeschädigung im Speicher im CNAME-Handler, Zugriff auf bereits freigegebenen Speicher im DoQ- und DoH-Code.
  • Im Intrusion Detection and Prevention System Suricata 8.0.7 wurden 67 Sicherheitsanfälligkeiten behoben, von denen zwei als kritisch eingestuft werden. Informationen zu den Problemen werden derzeit nicht veröffentlicht, aber angesichts des Schweregrads der Sicherheitsanfälligkeiten ist anzunehmen, dass sie Remote-Code-Ausführung bei der Verarbeitung von speziell gestalteten Datenverkehr ermöglichen.

Quelle: opennet.ru

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster