Enkele recent ontdekte ernstige kwetsbaarheden waardoor root-toegang in het systeem kan worden verkregen of waarmee code op afstand kan worden uitgevoerd.
- Informatie onthuld over vier kwetsbaarheden in de Linux-kernel die het voor een niet-geprivilegieerde lokale gebruiker mogelijk maken om code met rootrechten uit te voeren. De problemen zijn verholpen in de updates van de Linux-kernel 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 en 7.2.4. Voor alle kwetsbaarheden zijn exploits voorbereid, waarvan het functioneren is gedemonstreerd in Fedora 43/44 en Ubuntu 24.04. Voor het uitbuiten van de eerste drie kwetsbaarheden zijn de mogelijkheid tot het creƫren van user namespace of de aanwezigheid van CAP_NET_ADMIN rechten vereist, evenals de inschakeling van ondersteuning voor de subsystemen waarin de kwetsbaarheden aanwezig zijn (AH6/XFRM, TUN, PPPoE en SCTP).
- DirtyAH6 (CVE-2026-80844, exploit) ā een bufferoverloop in de IPsec AH (Authentication Header) handler, die optreedt door het ontbreken van validatie van de waarden in de header. Naast lokale uitvoering van de aanval, kan de kwetsbaarheid onder specifieke omstandigheden theoretisch op afstand worden uitgebuit.
- TUNderflow (CVE-2026-81000, exploit) ā schrijven buiten de toegewezen buffer tijdens de verwerking van een onjuist gevormd TUN-pakket.
- PPPoEject (CVE-2026-68121, exploit) ā toegang tot reeds vrijgegeven geheugen in de PPPoE-driver.
- DiagSpill (CVE-2026-74469, exploit) ā bufferoverloop in diagnostische middelen van het SCTP-protocol. Naast lokale uitvoering van de aanval, kan de kwetsbaarheid onder specifieke omstandigheden theoretisch op afstand worden uitgebuit.
- Kwetsbaarheid (CVE-2026-89775) in de hypervisor KVM, waardoor toegang tot de hostomgeving vanuit het gastensysteem mogelijk is. Bij toegang van niet-geprivilegieerde gebruikers tot het apparaat /dev/kvm (standaard in RHEL) kan de kwetsbaarheid ook worden gebruikt om de privileges in het systeem te verhogen. Het probleem doet zich alleen voor op systemen met de ARM64-architectuur met ingeschakelde ondersteuning voor geneste virtualisatie. De kwetsbaarheid wordt veroorzaakt doordat de procedure voor het berekenen van de grootte '0' retourneerde, wat impliceert dat de grootte onbekend is, en de functie voor het vrijgeven van geheugenpagina's '0' als werkelijke waarde behandelde en de geheugenpagina's niet opruimde.
- In de release van de mailserver de server Exim 4.100.1 zijn 4 kwetsbaarheden opgelost: het lezen van gegevens buiten de buffer en het gebruik van niet-geĆÆnitialiseerde gegevens in de implementatie van het proxyprotocol; toegang tot geheugen na vrijgave in TLS-on-connect bij gebruik van GnuTLS; invoegen van een bericht in een andere stroom (SMTP smuggling).
- In het Ghostscript-pakket 10.08.0 is een kwetsbaarheid (CVE-2026-39919) verholpen, veroorzaakt door een bufferoverflow in de code voor het parseren van het JPEG 2000-indeling bij het opgeven van onjuiste subsampling-waarden. Dit probleem kan leiden tot code-executie bij het verwerken van speciaal gemaakte PDF-bestanden met geïntegreerde afbeeldingen in JPEG 2000-formaat in Ghostscript. De ernst van de kwetsbaarheid wordt verergerd doordat Ghostscript wordt aangeroepen tijdens het maken van miniaturen op het bureaublad, bij achtergrondindexering van gegevens en bij het converteren van afbeeldingen. Voor een succesvolle aanval is het in veel gevallen voldoende om gewoon een bestand met een exploit te uploaden of een map met dit bestand te bekijken in Nautilus. Kwetsbaarheden in Ghostscript kunnen ook worden geëxploiteerd via afbeeldingsverwerkers op basis van de pakketten ImageMagick en GraphicsMagick, door hen een JPEG- of PNG-bestand te geven waarin in plaats van een afbeelding code PostScript staat (dit bestand wordt in Ghostscript verwerkt, aangezien het MIME-type op basis van de inhoud wordt herkend, en niet vertrouwend op de bestandsextensie). Het probleem is opgelost in Ghostscript 10.08.0.
- In de DNS-server Unbound 1.26.1 zijn 9 kwetsbaarheden verholpen, waaronder het probleem CVE-2026-81642, wat leidt tot een bufferoverflow bij het verwerken van bepaalde DNSKEY. De kwetsbaarheid kan worden gebruikt voor remote code execution op de server. Ook zijn verholpen: bufferoverflow in de DNSSEC-code, geheugenbeschadiging in de CNAME-handler, toegang tot al vrijgegeven geheugen in de DoQ- en DoH-code.
- In het detectie- en preventiesysteem voor aanvallen Suricata 8.0.7 zijn 67 kwetsbaarheden verholpen, waarvan er twee als kritiek zijn gemarkeerd. Details over de problemen worden nog niet vrijgegeven, maar gezien het niveau van gevaarlijkheid staat de kwetsbaarheid remote code execution toe bij het verwerken van speciaal gemaakte verkeer.
Bron: opennet.ru
