In de Linux-kernel is een kwetsbaarheid verholpen die de niet-officiële naam kreeg ssh-keysign-pwn. Het probleem stelt een lokale niet-geprivilegieerde gebruiker in staat om bestanden te lezen die alleen toegankelijk zouden moeten zijn voor root, inclusief privésleutels van SSH-hosts en, in bepaalde scenario's, /etc/shadow. Op het moment van publicatie was er nog geen aparte CVE voor het probleem toegewezen.
Ondanks de naam gaat het niet om een fout in OpenSSH als netwerkserver sshd, maar om een defect in de logica van de Linux-kernel met betrekking tot ptrace-controles en toegang tot de bestandsdescriptoren van een ander proces via pidfd_getfd(2). De OpenSSH-hulpmiddel ssh-keysign bleek een van de handige voorbeelden van exploitatie te zijn, omdat het werkt met privésleutels van hosts die meestal toebehoren aan root en niet toegankelijk zijn voor gewone gebruikers.
De kern van de fout is dat de functie __ptrace_may_access() de status van een proces dat zijn mm-geheugensstructuur al is kwijtgeraakt, maar nog steeds open bestandsdescriptoren heeft, onjuist verwerkte. Tijdens het afsluiten van het proces roept de kernel exit_mm() eerder aan dan dat het bestanden afsluit via exit_files(). In deze korte periode lijkt het proces al geen gewoon gebruikersadresruimte meer te hebben, maar bestaan zijn open bestanden nog steeds. Hierdoor kon de controle op de 'dumpable'-status worden omzeild, terwijl pidfd_getfd() toegang kon krijgen tot de bestandsdescriptor van een ander proces met een overeenkomende UID.
Een praktisch scenario is gebaseerd op setuid-programma's die eerst een gevoelig bestand openen met root-rechten, vervolgens de privileges verlagen en afsluiten, terwijl ze nog steeds een open descriptor hebben. In de gepubliceerde beschrijving wordt als voorbeeld ssh-keysign genoemd: het opent /etc/ssh/ssh_host_{ecdsa,ed25519,rsa}_key, waarna het de rechten verlaagt en kan afsluiten als EnableSSHKeysign is uitgeschakeld. Deze sleutels zouden alleen voor root toegankelijk moeten zijn, omdat ze worden gebruikt voor host-gebaseerde authenticatie.
Een tweede voorbeeld is chage, dat /etc/shadow kan openen, en vervolgens de effectieve rechten kan verlagen en afsluiten. Als gevolg hiervan geeft een aanval niet noodzakelijk meteen shell-toegang met root-rechten, maar maakt het mogelijk om de inhoud van bestanden te verkrijgen die normaal als uiterst vertrouwelijk worden beschouwd. Het uitlekken van /etc/shadow is gevaarlijk vanwege de mogelijkheid van offline wachtwoordkraken, en het uitlekken van privé SSH-hostsleutels brengt het risico van hostvervanging of aanvallen op vertrouwde SSH-scripts met zich mee.
De correctie is al in de hoofdvertakking van Linux opgenomen. Commit 31e62c2ebbfd met de titel ptrace: iets logischere ‘get_dumpable()’ logica verandert het gedrag van de dumpability-controle: de kernel onthoudt nu de user_dumpable status bij het verdwijnen van mm en vereist een correcte controle van CAP_SYS_PTRACE om te omzeilen. De patch betreft include/linux/sched.h, kernel/exit.c en kernel/ptrace.c.
De kwetsbaarheid werd gemeld door Qualys en gecorrigeerd door Linus Torvalds op 14 mei 2026. Phoronix merkt op dat op het moment van publicatie het probleem alle versies van de Linux-kernel raakte tot de actuele staat van de mainline-boom tot het aanbrengen van de correctie. De auteur van de PoC merkt ook op dat de versies van de kernel tot commit 31e62c2ebbfd kwetsbaar zijn, inclusief stabiele vertakkingen op 14 mei.
Het is ook belangrijk dat er geen specifieke kernelmodules geladen hoeven te worden voor exploitatie, zoals bij verschillende recente LPE-kwetsbaarheden. Lokale, niet-geprivilegieerde toegang tot het systeem en de aanwezigheid van een geschikte geprivilegieerde helper-proces zijn voldoende. Debian-ontwikkelaar Daniel Baumann merkte op, dat dit probleem verholpen moet worden door het bijwerken van de kernel en een daaropvolgende herstart naar de gecorrigeerde kernel.
In de gepubliceerde repository met de demonstratie is aangegeven dat de controle is gedaan op Raspberry Pi OS Bookworm met kernel 6.12.75, Debian 13, Ubuntu 22.04, Ubuntu 24.04, Ubuntu 26.04, Arch en CentOS 9. Deze lijst moet worden beschouwd als de gegevens van de auteur van de PoC en niet als een uitputtende opsomming: omdat de fout in de algemene logica van de kernel zit, hangt de daadwerkelijke reikwijdte af van de kernelversie en de beschikbaarheid van backport-correcties bij de specifieke distributie.
Voor systeembeheerders is de belangrijkste aanbeveling eenvoudig: installeer het bijgewerkte kernelpakket van uw distributie en herstart het systeem. Als er reden tot aannemen is dat er al lokale, niet-geprivilegieerde toegang door een aanvaller op de machine is geweest, moeten na de update ook de SSH-hostsleutels opnieuw worden geroteerd en de accounts in /etc/shadow gecontroleerd, omdat de kwetsbaarheid zelf juist te maken heeft met het lezen van gevoelige bestanden en niet alleen met abstracte toegang.
In Debian is de arbeid voor het overbrengen van de correctie al begonnen: Baumann meldde de cherry-pick van de upstream-commit in trixie-fastforward-backports en het indienen van een merge request voor Debian sid. In de merge request wordt expliciet vermeld dat commit 31e62c2 wordt overgebracht voor het corrigeren van de ptrace-logica van dumpability, waardoor root-bestanden door een niet-geprivilegieerde gebruiker kunnen worden gelezen.
Bron: linux.org.ru
