Informatie onthuld over een kwetsbaarheid (CVE-2026-43499) in de Linux-kernel, codenaam GhostLock, waarmee een niet-geprivilegieerde lokale gebruiker rootrechten in het systeem kan verkrijgen, en ook uit geĆÆsoleerde containers kan ontsnappen. Wanneer gebruikt in combinatie met andere kwetsbaarheden in browsers, kan het probleem worden toegepast voor het op afstand uitvoeren van code met rootrechten bij het openen van een speciaal opgemaakte webpagina. Het probleem doet zich voor sinds Linux-kernel 2.6.39 (2011).
Er wordt beweerd dat de kwetsbaarheid kan worden geƫxploiteerd in alle distributies die in de afgelopen 15 jaar zijn uitgebracht. Er is een werkende exploit, waarvan de makers een beloning van $92337 van Google hebben gekregen voor het succesvol verhogen van privileges in een omgeving met de KernelCTF (Capture the Flag) kernel, inclusief extra patches om gangbare exploitmethodes te blokkeren. De kans van slagen van de exploit wordt geschat op 97%. De kwetsbaarheid is ontdekt met behulp van AI-tool VEGA.
De patch met de oplossing is op 21 april in de codebasis van de kernel aangenomen en is opgenomen in kernelversies 7.1.0, 6.18.36, 6.12.95, 6.6.144 en 6.1.177. De status van het verhelpen van kwetsbaarheden in distributies kan worden beoordeeld op de volgende pagina's: Debian, Ubuntu, SUSE/openSUSE, RHEL, AlmaLinux, Gentoo, Arch, Fedora. Er zijn geen omweggen om het probleem te blokkeren.
De kwetsbaarheid is aanwezig in de implementatie van futex-locks en wordt veroorzaakt door toegang tot geheugen na vrijgave, die optreedt bij het werken met het mechanisme voor prioriteitsafstamming dat het omdraaien van prioriteiten voorkomt (de blokkering van een hooggeprioriteerde taak door het wachten op de vrijgave van een bron die door een laaggeprioriteerde taak wordt gebruikt). In situaties waarin het instellen van een lock mislukt, herstelt de kernel de staat en roept de opruimfunctie aan. Onder bepaalde omstandigheden wordt de opruimfunctie niet op het juiste moment aangeroepen, en vrijgeeft het een datastructuur van een andere taak, waarna er een dangling pointer overblijft die naar al vrijgegeven geheugen verwijst.
Het exploiteren van de kwetsbaarheid komt neer op het creƫren van voorwaarden voor het ontstaan van een dangling pointer, met gebruik van alleen de systeemaanroepen die voor de gebruiker beschikbaar zijn om te werken met threads, het implementeren van een primitief voor schrijven met behulp van een dangling pointer naar een willekeurig geheugengebied in de kernel en het toepassen van dit primitief om de overgang naar de functietabel van de kernel te vervangen voor het onderscheppen van de stroom van controle.
In de voorgestelde exploit vindt er een herschrijving van de pointer in de functietabel inet6_protos[IPPROTO_UDP] plaats, waarna er een UDP-pakket naar de loopback-interface over IPv6 wordt verzonden, waarbij de handler wordt aangeroepen waarvan de pointer in de vorige stap is vervangen. Om root-toegang te verkrijgen, schrijft de exploit-code in /proc/sys/kernel/core_pattern zijn handler, die als root wordt aangeroepen bij het crashen van processen.
Naast het besproken probleem zijn er nog een aantal gevaarlijke kwetsbaarheden in de Linux-kernel ontdekt:
- Januscape (CVE-2026-53359) ā toegang tot geheugen na vrijgave (use-after-free) in componenten van de hypervisor KVM, die worden uitgevoerd aan de kant van de virtuele machine voor het emulatoren van de memory management unit (MMU) en het vertalen van adressen tussen de host en het gast systeem. De kwetsbaarheid doet zich voor op systemen met Intel- en AMD-processors en maakt toegang tot de hostomgeving met root-rechten mogelijk, mits er al root-toegang in het gast systeem is.
Voor download is er een prototype van de exploit beschikbaar, die de inhoud van de datastructuur aan de host-systeemzijde beschadigt, die wordt gebruikt voor het vertalen van adressen. De gepubliceerde exploit leidt tot een crash van het host-systeem, maar volgens de onderzoeker die het probleem heeft ontdekt, is er ook een exploit gemaakt om code aan de hostomgeving met root-rechten uit te voeren, maar deze is nog niet gepubliceerd om tijd te geven voor het installeren van updates.
Het probleem is veroorzaakt door een fout die 16 jaar geleden is gemaakt en is verholpen in de updates 7.1.3, 6.18.38, 6.12.95, 6.6.144 en 6.1.177. De status van het verhelpen van kwetsbaarheden in distributies kan worden beoordeeld op deze pagina's: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Voor het ontdekken van de kwetsbaarheid ontving de onderzoeker van Google een beloning van 250.000 dollar in het kader van het kvmCTF-initiatief.
Om de gastomgeving te verlaten op servers Bij ARM64-processors heeft dezelfde onderzoeker een andere kwetsbaarheid geĆÆdentificeerd, ITScape (CVE-2026-46316), veroorzaakt door een raceconditie in de emulatiecode van vGIC-ITS (Interrupt Translation Service) in KVM. Voor dit probleem is ook een prototype-exploit gepubliceerd.
- Bad Epoll (CVE-2026-46242) ā een raceconditie die leidt tot toegang tot geheugen na vrijgave, in de epoll-kernelsubsystem. De kwetsbaarheid stelt een lokale, niet-geprivilegieerde gebruiker in staat om code met root-rechten uit te voeren. Het probleem is opmerkelijk omdat het niet alleen klassieke Linux-distributies kan aanvallen, maar ook firmware op Android-platforms, en het wordt niet tegengehouden door sandbox-isolatie in Chrome. Een werkende exploit werd gedemonstreerd tijdens de competitie kernelCTF (Google betaalde de auteur $71337). De betrouwbaarheid van de exploit is geschat op 99%.
Het probleem manifesteert zich vanaf de Linux-kernel 6.4 (2023). De probleemmelding is op 17 februari aan de kernelontwikkelaars gedaan, maar een oplossing kon na verschillende mislukte pogingen pas op 24 april worden ontwikkeld. Het probleem is opgelost in de kernels 6.18.24, 6.12.83, 6.6.136. De status van de kwetsbaarheidsfixes in de distributies kan worden beoordeeld op de volgende pagina's: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
- CVE-2026-46215 ā toegang tot geheugen na vrijgave in de implementatie van ioctl DRM_IOCTL_GEM_CHANGE_HANDLE in het DRM (Direct Rendering Manager) subsystem. Een lokale gebruiker met toegang tot de apparaten /dev/dri/renderD* (de service systemd-logind verleent toegang aan alle gebruikers bij het starten van een grafische sessie in alle grote distributies) kan root-rechten in het systeem verkrijgen. Er is een exploit beschikbaar. Het probleem manifesteert zich vanaf de kernel 6.18 en is opgelost in updates 7.0.9 en 6.18.32. De status van de kwetsbaarheidsfixes in de distributies kan worden beoordeeld op de volgende pagina's: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.
Bron: opennet.ru
