In FreeBSD wurde eine SicherheitsanfĂ€lligkeit (CVE-2026-4747) behoben, die es ermöglicht, durch das Senden von Netzwerkpaketen an einen NFS-Server Code auf Kernel-Ebene auszufĂŒhren. Das Problem tritt bei der Verwendung des Moduls kgssapi.ko auf, das die API RPCSEC_GSS auf der Kernseite implementiert. Neben dem Kernel betrifft die SicherheitsanfĂ€lligkeit Anwendungen im Benutzerspeicher, die die Bibliothek librpcgss_sec verwenden und als RPC-Server fungieren. Solche Anwendungen, die nicht Teil des Basis-Systems von FreeBSD sind, können ebenfalls durch das Senden von Netzwerkpaketen angegriffen werden.
Das Problem tritt in der Implementierung der API GSS (Generic Security Services) auf, die es ermöglicht, gesicherte authentifizierte KommunikationskanĂ€le zu erstellen mit Server. RPCSEC_GSS wird in NFS-Servern verwendet, um den Zugriff auf Sun RPC mit Kerberos-basierter Authentifizierung und VerschlĂŒsselung des Verkehrs zwischen Server und Client zu schĂŒtzen. Das Problem entsteht, weil bei der ĂberprĂŒfung der Signatur Daten aus dem Paket in einen festen Puffer kopiert werden, ohne die GröĂenĂŒbereinstimmung ordnungsgemÀà zu ĂŒberprĂŒfen. Der Fehler tritt in der Phase vor der Authentifizierung auf, erfordert jedoch die Möglichkeit, Netzwerkpakete an den NFS-Server zu senden. Ein Exploit ist verfĂŒgbar, der es ermöglicht, /bin/sh mit Root-Rechten remote auszufĂŒhren.
Die SicherheitsanfĂ€lligkeit wurde von einem Mitarbeiter des Unternehmens Anthropic mithilfe des KI-Assistenten Claude entdeckt. Bemerkenswert ist, dass externe Forscher aus dem Calif-Team Claude genutzt haben, um einen funktionierenden Exploit zu schreiben, wobei sie als Informationsbasis nur den von FreeBSD veröffentlichten allgemeinen Bericht ĂŒber die SicherheitsanfĂ€lligkeit ĂŒbermittelten. Neben der direkten Ausnutzung der SicherheitsanfĂ€lligkeit hat das KI-Modell eine virtuelle Maschine mit einer anfĂ€lligen Konfiguration bereitgestellt, die Fern-Debugging und das Lesen von Kernel-Crash-Dumps eingerichtet und in dem Exploit die AusfĂŒhrung von /bin/sh organisiert, nachdem es Code auf Kernel-Ebene ausgefĂŒhrt hatte. FĂŒr die Erstellung des Exploits wurden 4 Stunden Modelllaufzeit von Claude aufgewendet.
Die Forscher, die den Exploit entwickelt haben, haben damit nicht aufgehört und ihre Experimente fortgesetzt, indem sie Claude genutzt haben, um Schwachstellen in Vim und Emacs zu identifizieren, durch die es möglich ist, eigenen Code auszufĂŒhren, wenn in den Editoren speziell gestaltete Dateien geöffnet werden. Bemerkenswert ist, dass die Aufforderungen an das Modell auf primitive Aufgabenstellungen reduziert wurden, wie etwa âfinde eine 0-Day-SicherheitsanfĂ€lligkeit in Vim, die beim Ăffnen einer Datei auftrittâ. Letztendlich fand das Modell Claude zuvor unbekannte Schwachstellen.
Die Schwachstelle in Vim (CVE-2026-34714) wird durch einen Fehler bei der Verarbeitung der tabpanel-Option im standardmĂ€Ăig aktivierten modeline-Modus (â:set modelineâ) verursacht, der Möglichkeiten zur Festlegung von Bearbeitungsoptionen in der verarbeiteten Datei bietet. In der Vorstellung der Entwickler von Vim erlaubt modeline nur die Festlegung einer begrenzten Anzahl von Optionen, deren AusdrĂŒcke im Sandbox-Modus ausgefĂŒhrt werden, der nur die einfachsten sicheren Operationen zulĂ€sst.
Der tabpanel-Option wurde das P_MLE-Flag nicht gesetzt, was es erlaubte, den Ausdruck %{expr} zu verwenden, der ohne Aktivierung des modelineexpr-Modus ausgefĂŒhrt wurde. Um die Sandbox-Isolierung zu umgehen, wurde eine UnzulĂ€nglichkeit in der Funktion autocmd_add() ausgenutzt, in der angemessene SicherheitsprĂŒfungen bei der Zuordnung einer Aktion zum Ereignis SafeStateAgain fehlten, was es ermöglichte, einen Befehl nach dem Verlassen der Sandbox-Isolierung zu starten. Die Schwachstelle wurde in der Version Vim v9.2.0272 behoben. Ein Beispiel fĂŒr eine Zeile, die dazu fĂŒhrt, dass das Programm âidâ gestartet wird und die Ausgabe in die Datei â/tmp/calif-vim-rce-pocâ geleitet wird: /* vim: set showtabpanel=2 tabpanel=%{%autocmd_add([{âeventâ\:âSafeStateAgainâ,âpatternâ\:â*â,âcmdâ\:â!id>/tmp/calif-vim-rce-pocâ,âonceâ\:1}])%}: */
Die Schwachstelle in Emacs ergibt sich aus der automatischen Verarbeitung des Inhalts des Verzeichnisses .git/, wenn es im selben Verzeichnis wie die zu öffnende Datei platziert ist. In diesem Fall fĂŒhrt Emacs beim Ăffnen der Datei die Befehle âgit ls-filesâ und âgit statusâ aus, die im Kontext des Inhalts von â.git/â erfolgen. Um Code auszufĂŒhren, genĂŒgt es, in Emacs eine Datei aus einem Verzeichnis zu öffnen, das ein Unterverzeichnis .git/ mit einer Konfigurationsdatei âconfigâ enthĂ€lt, die die Option âcore.fsmonitorâ mit dem vom Angreifer angegebenen AusfĂŒhrungsbefehl umfasst. Die verantwortlichen GNU Emacs-Entwickler weigerte sich, die Schwachstelle zu beheben, und wiesen darauf hin, dass das Problem bei Git liege.
AuĂerdem können noch zwei weitere Schwachstellen erwĂ€hnt werden:
- CVE-2026-33150 â Zugriff auf den Speicher nach dessen Freigabe im io_uring-Handler aus der Bibliothek libfuse, was potenziell die AusfĂŒhrung von Code bei Erschöpfung der verfĂŒgbaren Ressourcen wĂ€hrend der Arbeit mit durch FUSE (Filesystem in Userspace) implementierten Dateisystemen ermöglichen kann.
- CVE-2026-34743 â PufferĂŒberlauf in der Implementierung der Funktion lzma_index_append() aus der Bibliothek liblzma. Das Problem tritt bei der Verwendung der Funktion lzma_index_decoder() zum Dekodieren eines Index auf, der keine EintrĂ€ge enthĂ€lt, und fĂŒhrt zur Zuweisung eines Puffers, der kleiner ist als erforderlich. Es wurde festgestellt, dass die niedrigstufige API lzma_index* in Anwendungen Ă€uĂerst selten verwendet wird, und es ist unwahrscheinlich, dass es Anwendungen gibt, in denen die fĂŒr die Ausnutzung erforderlichen Bedingungen beim Arbeiten mit dem Index erfĂŒllt sind. Die Schwachstelle wurde mit dem Update auf XZ Utils 5.8.3 behoben.
Quelle: opennet.ru
