Het OpenBSD-project heeft een patch (CVE-2026-57589) gepubliceerd voor een kernelkwetsbaarheid die de implementatie van System V semaphores (sem)-systeemoproepen beïnvloedt. Het probleem wordt veroorzaakt door een aanroep naar eerder vrijgegeven geheugen in de functie sys_semget() en kan worden misbruikt om rootrechten te verkrijgen door een lokale gebruiker zonder rootrechten in de standaardconfiguratie.
De oplossing werd op 23 mei opgenomen in de OpenBSD-current codebase, maar patches voor bestaande releases werden pas vandaag gepubliceerd. De bug was al 23 jaar aanwezig in de code en werd ontdekt als onderdeel van het Patch the Planet-initiatief om open source-projecten te valideren met OpenAI AI-modellen.
Naast het genoemde probleem zijn er diverse oplossingen gepubliceerd die niet als beveiligingslekken zijn gelabeld, maar die, afgaande op de beschrijving, mogelijk wel met beveiliging te maken hebben: onvoldoende invoervalidatie in IPsec- en IPComp-code; dubbele geheugenvrijgave in server NFS; geheugenbeschadiging in de vergrendelingsafhandelingscode in de functies pinsyscall en kbind.
Bron: opennet.ru
