In FreeBSD, a vulnerability (CVE-2026-7270) has been discovered that allows an unprivileged user to execute code with kernel privileges and gain root access to the system. The vulnerability affects all releases of FreeBSD created since 2013. An exploit has been made publicly available, verified to work on systems ranging from FreeBSD 11.0 to 14.4. The vulnerability has been fixed in updates FreeBSD 15.0-RELEASE-p7, 14.4-RELEASE-p3, 14.3-RELEASE-p12, and 13.5-RELEASE-p13. For older branches, a patch can be used.
The issue is caused by a buffer overflow in the execve system call, occurring when processing the prefix specified in the first line of scripts to determine the path to the interpreter (e.g., "#!\/bin\/sh"). The overflow occurs due to a mathematical expression error in the calculation of the size of arguments being copied to the buffer. Instead of subtracting the values of "args->endp" and "args->begin_argv" and "consume", only the value of "args->begin_argv" was subtracted from "args->endp", while the variable consume was added to the result instead of being subtracted, leading to more data being copied by two values of "consume". memmove(args->begin_argv + extend, args->begin_argv + consume, â args->endp â args->begin_argv + consume); + args->endp â (args->begin_argv + consume));
The overflow allows overwriting elements of the "exec_map" structure located in the adjacent area of memory from another process. In the exploit, the overflow is used to overwrite the contents of "exec_map" of privileged processes that are periodically started in the system. An example of such a process is sshd, which forks and execve processes "\/usr\/libexec\/sshd-session" with root privileges for each network connection established.
The exploit injects the environment variable "LD_PRELOAD=\/tmp\/evil.so" for this process, which leads to the loading of its library in the context of sshd-session. The injected library creates an executable file \/tmp\/rootsh with the suid root flag in the filesystem. The likelihood of a successful overflow is estimated at 0.6%, but due to the cyclic retrying, successful exploitation occurs in about 6 seconds on a system with a quad-core CPU.

Additionally, several other vulnerabilities have been addressed in FreeBSD:
- CVE-2026-35547, CVE-2026-39457 â PufferĂŒberlĂ€ufe in der Bibliothek libnv, die im Kernel und in Anwendungen des Basissystems verwendet wird, um Listen im SchlĂŒssel/Wert-Format zu verarbeiten und die DatenĂŒbertragung bei der zwischenprozessualen Kommunikation zu organisieren. Das erste Problem ist auf eine falsche Berechnung der NachrichtengröĂe bei der Verarbeitung speziell formatierter Header von IPC-Nachrichten zurĂŒckzufĂŒhren. Das zweite Problem fĂŒhrt zu einem StackĂŒberlauf beim Datenaustausch ĂŒber Sockets, weil die GröĂe des Socket-Deskriptor nicht mit der GröĂe des Puffers, der in der Funktion select() verwendet wird, abgeglichen wird. Die potenziellen Schwachstellen könnten zur Erhöhung der Berechtigungen im System ausgenutzt werden.
- CVE-2026-42512 â Fern ausnutzbarer PufferĂŒberlauf in dhclient, der durch die falsche Berechnung der GröĂe des Arrays von Zeigern verursacht wird, welches fĂŒr die Ăbertragung von Umgebungsvariablen in dhclient-script verwendet wird. Es besteht die Möglichkeit, einen Exploit fĂŒr die AusfĂŒhrung von Code aus der Ferne zu erstellen, indem ein speziell formatierter DHCP-Paket gesendet wird.
- CVE-2026-7164 â StackĂŒberlauf im Paketfilter pf, der auftritt, wenn speziell formatierte SCTP-Pakete verarbeitet werden. Das Problem wird durch die unbeschrĂ€nkte rekursive Analyse der SCTP-Parameter verursacht.
- CVE-2026-42511 â Möglichkeit der Injektion beliebiger Direktiven in dhclient.conf aufgrund fehlender angemessener Escape-Zeichen fĂŒr doppelte Klammern in BOOTP-Feldern, die von einem externen DHCP-Server erhalten werden. Bei der anschlieĂenden Analyse dieser Datei durch den dhclient-Prozess wird das angegebene Feld des Angreifers an dhclient-script ĂŒbergeben, was dazu verwendet werden kann, beliebige Befehle mit Root-Rechten auf Systemen, die dhclient verwenden, beim Zugriff auf den vom Angreifer kontrollierten DHCP-Server auszufĂŒhren.
- CVE-2026-6386 â Fehlende ordnungsgemĂ€Ăe Behandlung groĂer Speicherseiten in der Kernel-Funktion pmap_pkru_update_range(). Ein unprivilegierter Benutzer kann pmap_pkru_update_range() dazu bringen, Speicher aus dem Benutzerspeicher als Seite in der Seitentabelle zu behandeln und dadurch einen Schreibzugriff auf einen nicht zugĂ€nglichen Speicherbereich zu erlangen.
- CVE-2026-5398 â Zugriff auf einen bereits freigegebenen Speicherbereich im TIOCNOTTY-Handler, was es einem unprivilegierten Prozess ermöglicht, Root-Rechte zu erhalten.
Quelle: opennet.ru
