{"id":181730,"date":"2026-05-25T20:48:13","date_gmt":"2026-05-25T18:48:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/7-novyh-uyazvimostej-v-freebsd"},"modified":"2026-05-25T20:48:13","modified_gmt":"2026-05-25T18:48:14","slug":"7-novyh-uyazvimostej-v-freebsd","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/news\/7-novyh-uyazvimostej-v-freebsd","title":{"rendered":"7 nieuwe kwetsbaarheden in FreeBSD","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Op 20 mei 2026 maakten de ontwikkelaars van FreeBSD bekend dat ze zeven nieuwe kwetsbaarheden in het systeem hadden verholpen. Niet allemaal zijn ze even gevaarlijk, maar er zijn er ook enkele zeer ongewenst.<br \/>\n<noindex><\/p>\n<p><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/security\/advisories\/FreeBSD-SA-26:19.file.asc\">CVE-2026-45251<\/a>&nbsp;&mdash; use-after-free in select-achtige systeemoproepen, als er in hun wachtrij procesdescriptors zijn (in FreeBSD 15&nbsp;&mdash; ook nieuwe jail-descriptors), en deze descriptors zijn gesloten in een andere thread terwijl de wachtende systeemoproep nog steeds in afwachting is. Uitgaand van <a rel=\"nofollow\" href=\"https:\/\/cgit.freebsd.org\/src\/commit\/?id=53a78e582a6f\">deze commit<\/a>, zijn ook descriptoren die verband houden met netmap (de driver voor versnelde rechtstreekse toegang tot de netwerkadapter) aangetast, maar daarover is er geen offici\u00eble informatie. Procesdescriptoren zijn ge\u00efntroduceerd in FreeBSD 9, dus de kwetsbaarheid bestaat waarschijnlijk sinds die tijd. In de offici\u00eble verklaring wordt vermeld dat de kwetsbaarheid de mogelijkheid biedt om superuserrechten te verkrijgen. Er zijn geen mogelijkheden om dit te neutraliseren zonder patch \/ update.<\/p>\n<p><\/noindex><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/security\/advisories\/FreeBSD-SA-26:18.setcred.asc\">CVE-2026-45250<\/a>&nbsp;&mdash; onjuiste berekening van de buffergrootte en daaropvolgende schrijfoperatie buiten de buffer op de stack in de systeemoproep setcred, waarbij, ondanks het feit dat setcred zelf root-rechten vereist, de stackbeschadiging plaatsvindt voordat de rechten zijn gecontroleerd en daarom voor iedereen toegankelijk is. Deze systeemoproep kwam beschikbaar in FreeBSD 14.3 (dat wil zeggen, eerdere versies zijn niet getroffen) en biedt een manier om alle gebruikers- en groepsidentificaties van het huidige proces in \u00e9\u00e9n oproep in te stellen, in plaats van combinaties van setuid+setgid+setgroups en dergelijke. De kwetsbaarheid maakt het mogelijk om kwaadaardige code in de context van de kernel uit te voeren. Er zijn geen mogelijkheden om dit zonder patch\/upgrade te neutraliseren.<\/p>\n<p><\/noindex><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/security\/advisories\/FreeBSD-SA-26:20.fusefs.asc\">CVE-2026-45252<\/a>&nbsp;&mdash; ontbreken van controle op het bestaan van een afsluitende nul voordat een string, verkregen van de fuse-daemon, naar een nieuwe buffer wordt gekopieerd. Er is echter wel controle op de maximale kopieer grootte, en meer dan 253 extra bytes uit de kernelgeheugen kunnen niet worden gelezen. Ook kan er tot 250 bytes worden geschreven naar &#171;unallocated kernel heap space&#187;. Standaard is het in freebsd verboden om bestandssystemen door niet-root gebruikers te monteren, wat betekent dat je root moet zijn om een kwaadaardige fuse-daemon aan de kernel te kunnen aanbieden. Echter, als sysctl vfs.usermount=1&nbsp;&mdash; wordt de systeem kwetsbaar voor gewone gebruikers. Ook moet het gevaar van de fuse-daemon in jail in overweging worden genomen, waar deze ook root kan zijn (maar standaard is dit ook verboden).<\/p>\n<p><\/noindex><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/security\/advisories\/FreeBSD-SA-26:21.ptrace.asc\">CVE-2026-45253<\/a>&nbsp;&mdash; bij het gebruik van ptrace was er een mogelijkheid om een systeemoproep met een onjuist nummer te starten in het te debuggen proces, wat leidde tot het uitvoeren van niet-voorzien code in de kernel, met potentieel slechte gevolgen. Als security.bsd.unprivileged_proc_debug=0 is ingesteld (wat een goede praktijk is voor servers in ieder geval, en de systeeminstallateur biedt zelfs aan dit optioneel te doen), zullen gebruikers- en jailed processen geen gebruik kunnen maken van ptrace en blijft de kwetsbaarheid dus alleen toegankelijk voor root.<\/p>\n<p><\/noindex><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/security\/advisories\/FreeBSD-SA-26:23.bsdinstall.asc\">CVE-2026-45255<\/a>&nbsp;&mdash; shell-commando-injectie met root-rechten in bsdinstall\/bsdconfig via de namen van kwaadaardige draadloze netwerken, die daar niet waren geescaped, op het moment dat hun lijst wordt bekeken. Om deze kwetsbaarheid te voorkomen, is het voldoende om de lijst van draadloze netwerken in bsdinstall\/bsdconfig niet te bekijken.<\/p>\n<p><\/noindex><noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/security\/advisories\/FreeBSD-SA-26:22.libcasper.asc\">CVE-2026-39461<\/a>, <a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/security\/advisories\/FreeBSD-SA-26:24.cap_net.asc\">CVE-2026-45254<\/a>&nbsp;&mdash; kwetsbaarheden in de libcasper-bibliotheek (niet in de kernel). De bibliotheek is bedoeld voor veilige, configureerbare servicelevering aan processen in een sandbox. Een van de kwetsbaarheden heeft betrekking op een buffer overflow op de stack en beschadiging van de stack door het organiseren van bestanden met hoge descriptors in deze bibliotheek (deze was ontworpen voor nummers tot 1024&nbsp;&mdash; de standaardlimiet voor structs voor syscalls select). De tweede kwetsbaarheid&nbsp;&mdash; de mogelijkheid om opgelegde beperkingen te verwijderen (de ideologie van de bibliotheek is dat eenmaal opgelegde beperkingen voor een proces alleen kunnen worden versterkt) cap_net.<\/p>\n<p><\/noindex><\/p>\n<p>De gecorrigeerde versies van het systeem hebben de nummers: 14.3-RELEASE-p14, 14.4-RELEASE-p5 en 15.0-RELEASE-p9. Het is ook belangrijk om op te merken dat de FreeBSD 13.5-release onlangs uit de ondersteuning is genomen&nbsp;&mdash; op 30 april 2026, en hiervoor (en voor de 13.x tak in het algemeen) zijn er geen offici\u00eble correcties meer. Echter, als je om de een of andere reden nog niet wilt haast maken om over te stappen naar de 14.x-release, zijn de patches voor versie 14.3 over het algemeen ook geschikt voor de broncode van 13.5, en CVE-2026-45250 is voor de 13e tak irrelevant vanwege het ontbreken van setcred().<\/p>\n<p><\/noindex><\/p>\n<p>Bron: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18299997\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>20 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 FreeBSD \u043e\u0431\u044a\u044f\u0432\u0438\u043b\u0438 \u043e\u0431 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0438 \u0441\u0435\u043c\u0438 \u043d\u043e\u0432\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u041d\u0435 \u0432\u0441\u0435 \u043e\u043d\u0438 \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u043e \u043e\u043f\u0430\u0441\u043d\u044b, \u043d\u043e \u0435\u0441\u0442\u044c \u0438 \u043a\u0440\u0430\u0439\u043d\u0435 \u043d\u0435\u043f\u0440\u0438\u044f\u0442\u043d\u044b\u0435. CVE-2026-45251&nbsp;&mdash; use-after-free \u0432 select-\u043f\u043e\u0434\u043e\u0431\u043d\u044b\u0445 \u0441\u0438\u0441\u043a\u043e\u043b\u043b\u0430\u0445, \u0435\u0441\u043b\u0438 \u0432 \u0438\u0445 \u0441\u043f\u0438\u0441\u043a\u0435 \u043e\u0436\u0438\u0434\u0430\u043d\u0438\u044f \u0438\u043c\u0435\u044e\u0442\u0441\u044f \u0434\u0435\u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0440\u044b \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 (\u0432 FreeBSD 15&nbsp;&mdash; \u0435\u0449\u0451 \u043d\u043e\u0432\u044b\u0435 \u0434\u0435\u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0440\u044b jail-\u043e\u0432), \u0438 \u044d\u0442\u0438 \u0434\u0435\u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0440\u044b \u0431\u044b\u043b\u0438 \u0437\u0430\u043a\u0440\u044b\u0442\u044b \u0432 \u0434\u0440\u0443\u0433\u043e\u043c \u043f\u043e\u0442\u043e\u043a\u0435 \u043f\u043e\u043a\u0430 \u043e\u0436\u0438\u0434\u0430\u044e\u0449\u0438\u0439 \u0441\u0438\u0441\u043a\u043e\u043b\u043b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181730","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"20 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 FreeBSD \u043e\u0431\u044a\u044f\u0432\u0438\u043b\u0438 \u043e\u0431 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0438 \u0441\u0435\u043c\u0438 \u043d\u043e\u0432\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u041d\u0435 \u0432\u0441\u0435 \u043e\u043d\u0438 \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u043e \u043e\u043f\u0430\u0441\u043d\u044b, \u043d\u043e \u0435\u0441\u0442\u044c \u0438 \u043a\u0440\u0430\u0439\u043d\u0435 \u043d\u0435\u043f\u0440\u0438\u044f\u0442\u043d\u044b\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/news\/7-novyh-uyazvimostej-v-freebsd\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd477 \u043d\u043e\u0432\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 FreeBSD | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"20 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 FreeBSD \u043e\u0431\u044a\u044f\u0432\u0438\u043b\u0438 \u043e\u0431 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0438 \u0441\u0435\u043c\u0438 \u043d\u043e\u0432\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u041d\u0435 \u0432\u0441\u0435 \u043e\u043d\u0438 \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u043e \u043e\u043f\u0430\u0441\u043d\u044b, \u043d\u043e \u0435\u0441\u0442\u044c \u0438 \u043a\u0440\u0430\u0439\u043d\u0435 \u043d\u0435\u043f\u0440\u0438\u044f\u0442\u043d\u044b\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/news\/7-novyh-uyazvimostej-v-freebsd\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-25T18:48:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-25T18:48:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd477 nieuwe kwetsbaarheden in FreeBSD | ProHoster","description":"Op 20 mei 2026 maakten de ontwikkelaars van FreeBSD bekend dat ze zeven nieuwe kwetsbaarheden in het systeem hadden verholpen. Niet allemaal zijn ze even gevaarlijk, maar er zijn er ook enkele zeer ongewenst.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/news\/7-novyh-uyazvimostej-v-freebsd","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd477 \u043d\u043e\u0432\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 FreeBSD | ProHoster","og:description":"20 \u043c\u0430\u044f 2026 \u0433\u043e\u0434\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0438 FreeBSD \u043e\u0431\u044a\u044f\u0432\u0438\u043b\u0438 \u043e\u0431 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0438 \u0441\u0435\u043c\u0438 \u043d\u043e\u0432\u044b\u0445 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u041d\u0435 \u0432\u0441\u0435 \u043e\u043d\u0438 \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u043e \u043e\u043f\u0430\u0441\u043d\u044b, \u043d\u043e \u0435\u0441\u0442\u044c \u0438 \u043a\u0440\u0430\u0439\u043d\u0435 \u043d\u0435\u043f\u0440\u0438\u044f\u0442\u043d\u044b\u0435.","og:url":"https:\/\/prohoster.info\/nl\/blog\/news\/7-novyh-uyazvimostej-v-freebsd","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-25T18:48:14+00:00","article:modified_time":"2026-05-25T18:48:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/181730","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=181730"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/181730\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=181730"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=181730"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=181730"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}