De afgelopen weken zijn meerdere kritieke kwetsbaarheden in de Linux-kernel aan het licht gekomen. Deze kwetsbaarheden zijn alleen exploiteerbaar als een aanvaller al op een andere manier toegang heeft verkregen. In tegenstelling tot de gebruikelijke memory safety-fouten, betreffen deze bugs fundamentele logica-fouten in de werking van de kernel.
De kwetsbaarheden Copy Fail en Dirty Frag kregen veel aandacht, mede omdat ze al in het wild worden misbruikt. Copy Fail (CVE-2026-31431) onthulde een conceptuele fout in het cryptografische subsysteem van de Linux-kernel. Een klein Python-script van slechts 732 bytes kan hiermee worden ingezet om uit Kubernetes-containers te ontsnappen, multi-tenant hosts te compromitteren en CI/CD-pijplijnen aan te vallen, zoals Palo Alto Networks’ Unit 42 uitlegt. Deze logica-fout leidde tot de ontdekking van Dirty Frag, waarbij ook een enkel script kan zorgen voor privilege-escalatie. Hierbij werken twee kwetsbaarheden (CVE-2026-43284 en CVE-2026-43500) samen om kwetsbare netwerk- en geheugencomponenten te exploiteren, zoals beschreven in een analyse van Microsoft.
Na de implementatie van mitigaties en patches voor deze kwetsbaarheden werd Fragnesia (CVE-2026-46300) ontdekt. Deze bug misbruikt het page cache-gedrag van Linux voor privilege-escalatie, waarbij de module esp/xfrm het aanvalspad vormt. De vierde kwetsbaarheid, ssh-keysign-pwn, wijkt af van de andere drie doordat deze niet gerelateerd is aan de page cache. Met deze exploit kan een aanvaller root-owned bestanden lezen, zoals SSH host keys, door misbruik van de pidfd_getfd() system call om omschrijvingen uit setuid-binaries te stelen. Door de aandacht voor de andere kwetsbaarheden kreeg deze bug meer publiciteit dan gebruikelijk.
Hoewel sommige van deze kwetsbaarheden al jaren aanwezig waren en mogelijk heimelijk werden misbruikt, zijn ze inmiddels ontdekt, gemeld, gemitigeerd en gepatcht. De open-source aard van Linux maakt het mogelijk om dergelijke logica-fouten te identificeren, omdat de broncode toegankelijk is. De rapportage verliep niet zonder problemen; zo was de linux-distros-maillijst niet vooraf geïnformeerd over Copy Fail voordat het kernel security-team een stille patch uitbracht. Ook moest de ontdekker van Dirty Frag de exploit voortijdig openbaar maken nadat een derde de stille commit had ontcijferd. Voor organisaties is het daarom van belang om de patches snel door te voeren en de ontwikkelingen rond deze kwetsbaarheden te blijven volgen, zoals ook wordt benadrukt in de berichtgeving van TuxCare.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *