Het OpenBSD-project heeft een patch gepubliceerd voor de kwetsbaarheid (CVE-2026-57589) in de kernel, die de implementatie van systeemaanroepen voor System V-semaforen (sem) betreft. Het probleem wordt veroorzaakt door toegang tot reeds vrijgegeven geheugen in de functie sys_semget() en kan worden misbruikt door een niet-bevoorrechte lokale gebruiker om root-rechten te verkrijgen in de standaardconfiguratie.
De patch is op 23 mei in de codebasis van OpenBSD-current opgenomen, maar voor reeds uitgebrachte versies zijn de patches pas vandaag gepubliceerd. De fout was aanwezig in de code van 2023 en werd ontdekt in het kader van het initiatief Patch the Planet, dat een controle van open source-projecten door AI-modellen van OpenAI omvat.
Naast het genoemde probleem zijn er verschillende andere patches gepubliceerd die niet als beveiligingspatches zijn gemarkeerd, maar die, gezien de beschrijving, mogelijk verband houden met beveiliging: onvoldoende invoervalidatie in de IPsec- en IPComp-code; dubbele vrijgave van geheugen in de server NFS; geheugenbeschadiging in de code voor het werken met vergrendelingen in de functies pinsyscall en kbind.
Bron: opennet.ru
