{"id":172668,"date":"2026-05-19T06:24:52","date_gmt":"2026-05-19T04:24:52","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly"},"modified":"2026-05-19T12:52:18","modified_gmt":"2026-05-19T10:52:18","slug":"v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","title":{"rendered":"In Linux wurde die Schwachstelle ssh-keysign-pwn behoben, die es lokalen Benutzern erm\u00f6glicht, root-Dateien zu lesen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Eine Schwachstelle im Linux-Kernel, die den inoffiziellen Namen <strong>ssh-keysign-pwn<\/strong>tr\u00e4gt, wurde behoben. Das Problem erm\u00f6glicht es einem lokalen, nicht privilegierten Benutzer, Dateien zu lesen, die nur f\u00fcr root zug\u00e4nglich sein sollten, einschlie\u00dflich privater SSH-Host-Schl\u00fcssel und in bestimmten Szenarien \/etc\/shadow. Zu dem Zeitpunkt der Ver\u00f6ffentlichung war f\u00fcr das Problem noch keine separate CVE zugewiesen worden.<\/p>\n<p>  <noindex><noindex><\/p>\n<p>Trotz des Namens handelt es sich hierbei nicht um einen Fehler in OpenSSH als Netzwerkserver sshd, sondern um einen <a rel=\"nofollow\" href=\"https:\/\/github.com\/torvalds\/linux\/commit\/31e62c2ebbfdc3fe3dbdf5e02c92a9dc67087a3a\">Fehler<\/a> in der Logik des Linux-Kernels, der mit ptrace-Pr\u00fcfungen und dem Zugriff auf Dateideskriptoren eines anderen Prozesses \u00fcber pidfd_getfd(2) zusammenh\u00e4ngt. Das OpenSSH-Tool ssh-keysign erwies sich als eines der geeigneten Beispiele f\u00fcr einen Exploit, da es mit privaten Host-Schl\u00fcsseln arbeitet, die normalerweise root geh\u00f6ren und f\u00fcr gew\u00f6hnliche Benutzer unzug\u00e4nglich sind.<\/p>\n<p><\/noindex><\/noindex> <noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xdeadbeefnetwork\/ssh-keysign-pwn\">Die Essenz des Fehlers<\/a> liegt darin, dass die Funktion __ptrace_may_access() den Zustand eines Prozesses, dessen mm-Datenstruktur bereits verschwunden ist, aber noch offene Dateideskriptoren vorhanden sind, nicht korrekt verarbeitete. Beim Beenden des Prozesses ruft der Kernel exit_mm() fr\u00fcher auf, als er die Dateien \u00fcber exit_files() schlie\u00dft. In diesem kurzen Zeitrahmen sieht der Prozess bereits so aus, als h\u00e4tte er keinen normalen Benutzeradressenraum mehr, aber seine offenen Dateien existieren noch. Daher k\u00f6nnte die \u00dcberpr\u00fcfung des \u201edumpable\u201c-Zustands umgangen werden, und pidfd_getfd() k\u00f6nnte auf einen anderen Dateideskriptor mit \u00fcbereinstimmender UID zugreifen.<\/p>\n<p><\/noindex> <\/p>\n<p>Ein praktisches Szenario basiert auf setuid-Programmen, die zun\u00e4chst eine sensible Datei mit root-Rechten \u00f6ffnen, dann die Privilegien zur\u00fccksetzen und beendet werden, w\u00e4hrend sie noch einen offenen Deskriptor haben. In der ver\u00f6ffentlichten Beschreibung wurde als Beispiel ssh-keysign genannt: es \u00f6ffnet \/etc\/ssh\/ssh_host_{ecdsa,ed25519,rsa}_key, setzt dann die Rechte zur\u00fcck und kann beendet werden, wenn EnableSSHKeysign deaktiviert ist. Diese Schl\u00fcssel sollten nur f\u00fcr root zug\u00e4nglich sein, da sie f\u00fcr die hostbasierte Authentifizierung verwendet werden.<\/p>\n<p>Ein weiteres Beispiel ist chage, das \/etc\/shadow \u00f6ffnen kann, dann die effektiven Rechte zur\u00fccksetzt und beendet. Dadurch f\u00fchrt der Angriff nicht unbedingt sofort zu einer Shell mit root-Rechten, erm\u00f6glicht jedoch den Zugriff auf den Inhalt von Dateien, die normalerweise als kritisch gesperrt gelten. Das Auslaufen von \/etc\/shadow birgt die Gefahr des nachfolgenden Offline-Passwort-Crackings, w\u00e4hrend das Auslaufen privater SSH-Host-Schl\u00fcssel das Risiko von Host-Manipulationen oder Angriffen auf vertrauensw\u00fcrdige SSH-Szenarien mit sich bringt.<\/p>\n<p>Die \u00c4nderung wurde in den Hauptzweig von Linux \u00fcbernommen. Der Commit 31e62c2ebbfd mit dem Titel ptrace: leicht vern\u00fcnftigere 'get_dumpable()'-Logik \u00e4ndert das Verhalten der \u00dcberpr\u00fcfung der Dumpbarkeit: Der Kernel speichert jetzt den Zustand von user_dumpable beim Verschwinden von mm und erfordert eine korrekte \u00dcberpr\u00fcfung von CAP_SYS_PTRACE, um umgangen zu werden. Der Patch betrifft include\/linux\/sched.h, kernel\/exit.c und kernel\/ptrace.c.<\/p>\n<p>Die Schwachstelle wurde von Qualys gemeldet und am 14. Mai 2026 von Linus Torvalds behoben. Phoronix merkt an, dass zum Zeitpunkt der Ver\u00f6ffentlichung das Problem alle Kernel-Versionen bis zum aktuellen Stand des Mainline-Baums vor der Behebung betraf. Der Autor von PoC weist ebenfalls darauf hin, dass Kernel vor dem Commit 31e62c2ebbfd verletzlich sind, einschlie\u00dflich stabiler Zweige zum Zeitpunkt des 14. Mai.<\/p>\n<p> <noindex><\/p>\n<p>Es ist besonders wichtig zu beachten, dass f\u00fcr die Ausnutzung keine spezifischen Kernel-Module geladen werden m\u00fcssen, wie bei einigen k\u00fcrzlichen LPE-Sicherheitsanf\u00e4lligkeiten. Ausreichend ist lokaler, nicht privilegierter Zugriff auf das System und ein geeigneter privilegierter Hilfsprozess. Der Debian-Entwickler Daniel Baumann <a rel=\"nofollow\" href=\"https:\/\/blog.daniel-baumann.ch\/posts\/20260515-1.html\">hat angemerkt<\/a>, dass dieses Problem durch ein Kernel-Update und einen anschlie\u00dfenden Neustart in einem gepatchten Kernel behoben werden sollte.<\/p>\n<p><\/noindex> <\/p>\n<p>Im ver\u00f6ffentlichten Repository mit einer Demonstration ist die \u00dcberpr\u00fcfung auf Raspberry Pi OS Bookworm mit Kernel 6.12.75, Debian 13, Ubuntu 22.04, Ubuntu 24.04, Ubuntu 26.04, Arch und CentOS 9 angegeben. Diese Liste sollte als die Daten des PoC-Autors betrachtet werden und nicht als umfassende Aufz\u00e4hlung: Da der Fehler in der allgemeinen Logik des Kernels liegt, h\u00e4ngt die tats\u00e4chliche Abdeckung von der Kernel-Version und der Verf\u00fcgbarkeit des Backport-Patches im jeweiligen Distribution ab.<\/p>\n<p>F\u00fcr Administratoren ist die Hauptempfehlung einfach: Installieren Sie das aktualisierte Kernel-Paket Ihrer Distribution und starten Sie das System neu. Wenn es Gr\u00fcnde gibt zu glauben, dass auf der Maschine bereits lokaler nicht privilegierter Zugriff eines Angreifers bestanden hat, sollte nach dem Update zus\u00e4tzlich die Rotation der SSH-Host-Schl\u00fcssel und die \u00dcberpr\u00fcfung der \/etc\/shadow-Konten in Betracht gezogen werden, da die Schwachstelle selbst mit dem Lesen sensibler Dateien und nicht nur mit der abstrakten Umgehung der Zugriffskontrolle zusammenh\u00e4ngt.<\/p>\n<p>In Debian hat bereits die Arbeit an der \u00dcbertragung des Patches begonnen: Baumann berichtete \u00fcber einen Cherry-Pick des Upstream-Commits in trixie-fastforward-backports und \u00fcber die Einreichung eines Merge-Requests f\u00fcr Debian sid. Im Merge-Request wird ausdr\u00fccklich darauf hingewiesen, dass der Commit 31e62c2 zur Korrektur der ptrace-Logik f\u00fcr dumpability \u00fcbertragen wird, die es nicht privilegierten Benutzern erm\u00f6glicht, Root-Dateien zu lesen.<\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18293396\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u0447\u0438\u0442\u0430\u0442\u044c \u0444\u0430\u0439\u043b\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0434\u043e\u043b\u0436\u043d\u044b \u0431\u044b\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b \u0442\u043e\u043b\u044c\u043a\u043e root, \u0432\u043a\u043b\u044e\u0447\u0430\u044f \u043f\u0440\u0438\u0432\u0430\u0442\u043d\u044b\u0435 SSH host-\u043a\u043b\u044e\u0447\u0438 \u0438, \u0432 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0445 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044f\u0445, \/etc\/shadow. \u041d\u0430 \u043c\u043e\u043c\u0435\u043d\u0442 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0439 CVE \u0434\u043b\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u0435\u0449\u0451 \u043d\u0435 \u0431\u044b\u043b \u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d. \u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435, \u0440\u0435\u0447\u044c \u0438\u0434\u0451\u0442 \u043d\u0435 \u043e\u0431 \u043e\u0448\u0438\u0431\u043a\u0435 \u0432 OpenSSH \u043a\u0430\u043a \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-172668","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Linux \u0437\u0430\u043a\u0440\u044b\u0442\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c ssh-keysign-pwn, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u0447\u0438\u0442\u0430\u0442\u044c root-\u0444\u0430\u0439\u043b\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-19T04:24:52+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-19T10:52:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Im Linux wurde die Sicherheitsanf\u00e4lligkeit ssh-keysign-pwn geschlossen, die es lokalem Benutzern erm\u00f6glicht, Root-Dateien zu lesen | ProHoster","description":"Im Linux-Kernel wurde eine Sicherheitsanf\u00e4lligkeit behoben, die unofficial den Namen ssh-keysign-pwn tr\u00e4gt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Linux \u0437\u0430\u043a\u0440\u044b\u0442\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c ssh-keysign-pwn, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u0447\u0438\u0442\u0430\u0442\u044c root-\u0444\u0430\u0439\u043b\u044b | ProHoster","og:description":"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-19T04:24:52+00:00","article:modified_time":"2026-05-19T10:52:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/172668","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=172668"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/172668\/revisions"}],"predecessor-version":[{"id":172737,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/172668\/revisions\/172737"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=172668"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=172668"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=172668"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}