Beveiligingsonderzoekers hebben een werkende exploit gepubliceerd voor een use-after-free kwetsbaarheid in de Linux-kernel, die een niet-bevoorrechte lokale gebruiker in staat stelt om rootrechten te verkrijgen en uit een container te ontsnappen. De fout, bekend als CVE-2026-23111, bevindt zich in de nf_tables packet-filtering code van de kernel en is upstream gepatcht op 5 februari 2026. Op 8 juni publiceerde Exodus Intelligence een uitgebreide technische analyse van de exploit, die niet de eerste publieke exploit is: FuzzingLabs bracht al in april een onafhankelijke reproductie uit.

De kwetsbaarheid werd veroorzaakt door een enkele foutieve tekencontrole in nf_tables, die upstream met één regel code werd verwijderd. Ubuntu classificeert de kwetsbaarheid met een CVSS-score van 7.8 (hoog). Distributies waarvan de kernel nog niet is bijgewerkt, wordt geadviseerd deze zo snel mogelijk te updaten en het systeem te herstarten. De kwetsbaarheid is vooral relevant in omgevingen waar nf_tables en niet-bevoorrechte user namespaces zijn ingeschakeld, een Linux-functie die een gewone gebruiker toestaat rootrechten te simuleren binnen een sandbox en toegang te krijgen tot kernelcode die normaal niet toegankelijk is. Deze configuratie komt standaard voor op veel desktop- en serverinstallaties.

De kwetsbaarheid heeft geen directe externe aanvalsvector en wordt doorgaans misbruikt nadat een aanvaller al een beperkte toegang heeft verkregen, bijvoorbeeld via een laaggeprivilegieerde shell, een gecompromitteerde container of een serviceaccount. De onderzoeker Oliver Sieber van Exodus ontdekte de bug begin 2025 en ontwikkelde een exploit die de use-after-free activeert, de ingebouwde geheugenbescherming van de kernel omzeilt en uiteindelijk roottoegang verkrijgt en uit de container ontsnapt. Demonstraties vonden plaats op Debian Bookworm, Debian Trixie, Ubuntu 22.04 LTS en Ubuntu 24.04 LTS. FuzzingLabs reproduceerde de kwetsbaarheid op RHEL 10 voorafgaand aan Pwn2Own Berlin 2026 en bouwde een eigen root-exploit via een andere methode.

De patch werd op 5 februari uitgebracht, gevolgd door de publicatie van de reproductie door FuzzingLabs op 16 april en de gedetailleerde analyse van Exodus op 8 juni. De techniek is inmiddels gedocumenteerd voor Debian, Ubuntu en Red Hat. Omdat de bug in de mainline kernel zit, lopen alle distributies die een kwetsbare kernel met beide functies standaard inschakelen risico, tenzij aanvullende hardening of namespacebeperkingen de exploitatie blokkeren.

CVE-2026-23111 maakt deel uit van een reeks recente Linux local root-exploits, waaronder Copy Fail, de Dirty Frag-keten, de Fragnesia-variant, DirtyDecrypt en een negen jaar oude ptrace-kwetsbaarheid die toegang geeft tot /etc/shadow en rootcommando's uitvoert. Hoewel de technische details verschillen, is de gemeenschappelijke factor dat een aanvaller met beperkte rechten vaak kan escaleren naar root op standaardinstallaties. Het advies is om de kernel te updaten en het systeem opnieuw op te starten, met prioriteit voor systemen die niet-bevoorrechte user namespaces toestaan voor onbetrouwbare gebruikers of workloads.

Ubuntu heeft patches beschikbaar voor versies 22.04, 24.04 en 25.10, Debian voor Bookworm en Trixie met een backport voor Bullseye LTS (6.1). Ook Red Hat, SUSE en Amazon Linux volgen de kwetsbaarheid; gebruikers wordt aangeraden de advisories van hun distributie te raadplegen voor de juiste kernelversie. De upstream fix bestond uit slechts één regel code. In een recente analyse van de toename van lokale privilege-escalaties wijst Synacktiv op de rol van AI-ondersteunde onderzoeksmethoden en patch-diffing, die exploits sneller openbaar maken dan patches verspreid zijn, maar benadrukt dat traditionele hardening nog steeds waardevolle tijd kan kopen. Er zijn geen meldingen van misbruik in het wild en geen bekende dreigingsactoren verbonden aan deze kwetsbaarheid.