In de Linux-kern is een kwetsbaarheid onthuld CVE-2026-43499, die de naam GhostLock heeft gekregen. Het probleem betreft de rtmutex-code en het futex-mechanisme met prioriteitsafleiding, en de exploitatie ervan kan een lokale niet-geprivilegieerde gebruiker in staat stellen zijn rechten te verhogen naar root. Volgens AlmaLinux, kan de kwetsbaarheid ook vanuit een container worden uitgebuit om toegang te krijgen tot de host, als het systeem op een verouderde kernel draait.
De kern van de fout is gerelateerd aan de functie remove_waiter() in kernel/locking/rtmutex.c. Zoals aangegeven in de beschrijving van NVD, bij het terugzetten van de proxy-lock in het scenario futex_requeue() werkte de functie met de huidige taak (current), terwijl deze de status van de taak die daadwerkelijk op de blokkering wachtte (waiter::task) had moeten wissen. Het gevolg was dat de status pi_blocked_on mogelijk niet correct werd gewist, wat leidde tot een dangling pointer en een voorwaarde creƫerde voor use-after-free.
Onderzoekers van Nebula Security beschreven GhostLock als een fout die aanwezig was in de belangrijkste Linux-distributies sinds 2011. De publieke discussie over de kwetsbaarheid heeft het risico voor servers en containeromgevingen vergroot: CloudLinux waarschuwt afzonderlijk dat er al een publiek proof-of-concept bestaat voor CVE-2026-43499, zodat beheerders het bijwerken van de kernel niet moeten uitstellen.
De oplossing in de upstream houdt in dat remove_waiter() waiter::task moet gebruiken in plaats van current in alle gerelateerde operaties. Dit wordt ook aangegeven in GitHub Advisory Database, waar de gevolgen van de fout worden opgesomd: onjuist verwijderen uit rbtree zonder de benodigde locking, ongewiste status pi_blocked_on en werking van rt_mutex_adjust_prio_chain() niet met de juiste taak.
Gebruikers van Linux-distributies wordt aangeraden om de nieuwste kernelupdates uit de officiƫle repositories te installeren. De kwetsbaarheid is lokaal van aard, waardoor deze op zichzelf geen externe toegang biedt, maar het risico is aanzienlijk hoger op multi-user servers, CI-infrastructuren, hosting en systemen met containers: succesvolle exploitatie transformeert reeds verkregen laaggeprivilegieerde toegang in volledige controle over het systeem.
Bron: linux.org.ru
