Op 20 mei 2026 maakten de ontwikkelaars van FreeBSD bekend dat ze zeven nieuwe kwetsbaarheden in het systeem hadden verholpen. Niet allemaal zijn ze even gevaarlijk, maar er zijn er ook enkele zeer ongewenst.
CVE-2026-45251 — use-after-free in select-achtige systeemaanroepen, wanneer er in hun wachtrij procesdescriptoren zijn (in FreeBSD 15 ook nieuwe jail-descriptoren), en deze descriptoren waren gesloten in een andere thread terwijl de wachtende systeemaanroep nog steeds aan het wachten was. Uit deze commit, zijn ook descriptoren die verband houden met netmap (de driver voor versnelde rechtstreekse toegang tot de netwerkadapter) aangetast, maar daarover is er geen officiële informatie. Procesdescriptoren zijn geïntroduceerd in FreeBSD 9, dus de kwetsbaarheid bestaat waarschijnlijk sinds die tijd. In de officiële verklaring wordt vermeld dat de kwetsbaarheid de mogelijkheid biedt om superuserrechten te verkrijgen. Er zijn geen mogelijkheden om dit te neutraliseren zonder patch / update.
CVE-2026-45250 — onjuiste berekening van de buffer grootte en daaropvolgende overschrijving buiten de buffer op de stack in de systeemaanroep setcred, terwijl, ondanks dat setcred zelf root-rechten vereist, de stackbeschadiging plaatsvindt voordat de rechten zijn gecontroleerd en dus toegankelijk is voor iedereen. Deze systeemaanroep is geïntroduceerd in FreeBSD 14.3 (dat wil zeggen, eerdere versies zijn niet aangetast) en biedt een manier om alle gebruikers- en groepsidentificaties van het huidige proces in 1 aanroep in te stellen, in plaats van combinaties van setuid+setgid+setgroups en dergelijke. De kwetsbaarheid stelt schadelijke code in staat om in de context van de kernel uitgevoerd te worden. Er zijn geen mogelijkheden om dit te neutraliseren zonder patch / update.
CVE-2026-45252 — gebrek aan controle op de aanwezigheid van een afsluitnul voor het kopiëren van een string van de fuse-daemon naar een nieuwe buffer. Toch is er wel een controle op de maximale kopieergrootte, en meer dan 253 extra bytes uit het kerngeheugen zullen niet kunnen worden gelezen. Ook is het mogelijk om tot 250 bytes in 'unallocated kernel heap space' te schrijven. Standaard is het in FreeBSD verboden dat niet-root gebruikers bestandssystemen mounten, wat betekent dat je root moet zijn om een kwaadaardige fuse-daemon aan de kernel te kunnen presenteren. Echter, als sysctl vfs.usermount=1 is ingesteld, wordt het systeem kwetsbaar voor gewone gebruikers. Ook moet de gevaarlijkheid van de fuse-daemon in een jail worden overwogen, waar hij ook root kan zijn (maar standaard is dat ook verboden).
CVE-2026-45253 — bij gebruik van ptrace was het mogelijk om een systeemaanroep met een ongeldig nummer uit te voeren in een gedebugt proces, wat leidde tot de uitvoering van niet-bedoelde code in de kernel als systeemaanroep, met potentieel ernstige gevolgen. Als security.bsd.unprivileged_proc_debug=0 is ingesteld (wat in elk geval een goede praktijk is voor servers, en de systeeminstallateur zelfs aanbeveelt dit optioneel te doen), kunnen gebruikersprocessen en gevangen processen ptrace niet gebruiken, en blijft de kwetsbaarheid alleen toegankelijk voor root.
CVE-2026-45255 — shellcommando-injectie met root-rechten in bsdinstall/bsdconfig via namen van kwaadaardige draadloze netwerken, die daar niet werden geëescape'd, op het moment van het bekijken van hun lijst. Om deze kwetsbaarheid te vermijden, hoeft u alleen maar de lijst met draadloze netwerken in bsdinstall/bsdconfig niet te bekijken.
CVE-2026-39461, CVE-2026-45254 — kwetsbaarheden in de libcasper bibliotheek (niet in de kernel). De bibliotheek is bedoeld voor veilige, configureerbare serviceverlening aan processen die in een sandbox zijn geplaatst. Een van de kwetsbaarheden heeft betrekking op een buffer-overloop op de stack en schade aan de stack door het organiseren van bestandshandvatters met grote nummers in deze bibliotheek (het was ontworpen voor nummers tot 1024 - de standaardlimiet voor structuren voor de systeemaanroep select). Een tweede kwetsbaarheid is de mogelijkheid om opgelegde beperkingen te verwijderen (de ideologie van de bibliotheek is dat eenmaal opgelegde beperkingen op een proces alleen kunnen verstrengen) cap_net.
De gecorrigeerde versies van het systeem hebben de nummers: 14.3-RELEASE-p14, 14.4-RELEASE-p5 en 15.0-RELEASE-p9. Ook is het belangrijk om te vermelden dat de FreeBSD-release 13.5 onlangs is gestopt met ondersteuning - op 30 april 2026, en dat er voor deze versie (en de 13.x tak in het algemeen) geen officiële correcties meer zijn. Echter, als u om de een of andere reden nog niet wilt overstappen naar de 14.x release, zijn de patches voor versie 14.3 in het algemeen geschikt voor de brontaal van 13.5, en is CVE-2026-45250 voor de 13-tak niet relevant vanwege de afwezigheid van setcred().
Bron: linux.org.ru
