De Qualys Threat Research Unit (TRU) heeft een ernstige kwetsbaarheid ontdekt in de Linux kernel, aangeduid als CVE-2026-46333. Deze fout in de __ptrace_may_access() functie maakt het mogelijk voor een niet-bevoorrechte lokale gebruiker om gevoelige bestanden te lezen en willekeurige commando's als root uit te voeren op standaardinstallaties van diverse grote Linux-distributies. De kwetsbaarheid zit al sinds november 2016 in de mainline Linux kernel (v4.10-rc1) en er zijn inmiddels patches en updates beschikbaar.
Tijdens onderzoek naar privilege boundaries in de Linux kernel ontdekte TRU een smalle tijdsperiode waarin een proces met verhoogde rechten, dat zijn credentials aan het intrekken is, toch nog benaderbaar blijft via ptrace-achtige operaties, ondanks dat de dumpable-flag dit zou moeten voorkomen. Door dit te combineren met de pidfd_getfd() syscall, geïntroduceerd in versie 5.6-rc1 (januari 2020), kan een aanvaller open file descriptors en geauthenticeerde inter-process communicatiekanalen van een stervend proces met verhoogde rechten onderscheppen en hergebruiken onder zijn eigen gebruikers-ID. Deze methode is betrouwbaar en maakt van elke lokale shell een pad naar root of gevoelige credentialmaterialen.
TRU ontwikkelde vier werkende exploits gericht op veelgebruikte userland targets: chage (leest /etc/shadow), ssh-keysign (lekt SSH host private keys), pkexec en accounts-daemon (beide voeren willekeurige commando's uit als root). Deze exploits zijn getest op standaardinstallaties van onder andere Debian 13, Ubuntu 24.04 en 26.04, en Fedora 43 en 44. Hoewel deze vier voorbeelden uit eerder onderzoek komen, kunnen ook andere set-uid, set-gid en root daemon binaries kwetsbaar zijn via dezelfde techniek. De exploitcode werd tijdens het coördinatieproces niet publiek gemaakt totdat distributies hun patches hadden uitgebracht.
Hoewel CVE-2026-46333 alleen lokaal te misbruiken is, is de impact ernstig. Elke niet-bevoorrechte shell op een kwetsbare host kan leiden tot het uitlezen van /etc/shadow, het exfiltreren van SSH host sleutels of het uitvoeren van rootcommando's via gekaapte dbus-verbindingen met systemd. Dit betekent dat een aanvaller met beperkte toegang, zoals een gecompromitteerd ontwikkelaarsaccount of een laagprivilege serviceaccount, vrijwel direct volledige controle over het systeem kan krijgen. De kwetsbare code is al bijna negen jaar aanwezig in enterprise-omgevingen, cloud images en containerhosts.
Qualys volgde een verantwoordelijke disclosureprocedure en meldde de kwetsbaarheid op 11 mei 2026 aan de Linux kernel security contactpersoon. Binnen drie dagen werd de patch ontwikkeld, beoordeeld en op 14 mei 2026 publiek gemaakt. Daarna werd de linux-distros mailinglijst betrokken om de distributies te informeren. Beheerders wordt dringend geadviseerd om de kernelupdates van hun leveranciers zo snel mogelijk toe te passen. Meer technische details en de volledige advisory zijn beschikbaar via de kwalys advisory.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *