Neuigkeiten zu Sicherheit und KI

Sicherheit von Linux-Desktops · Von FireAI Security & Research Team · Veröffentlicht

Forscher veröffentlicht Exploits für vier Linux-Kernel-Lücken, die einem lokalen Nutzer Root-Rechte geben, gefunden mit KI-Unterstützung

Asim Manizada veröffentlichte am 18. September Exploit-Code für vier Linux-Kernel-Lücken: DirtyAH6, TUNderflow, PPPoEject und DiagSpill. Die korrigierten Kernel-Versionen im Überblick.

Stacked levels and the FireAI research mascot, next to the words “Four Linux flaws give local root, exploits public.”

Der Sicherheitsforscher Asim Manizada hat am 18. September funktionierenden Exploit-Code für vier Lücken im Linux-Kernel veröffentlicht, über die ein lokaler Nutzer Root-Zugriff erlangen kann, wie The Hacker News berichtete. Die Lücken heißen DirtyAH6, TUNderflow, PPPoEject und DiagSpill. Der Veröffentlichung ging eine Abstimmung mit den Kernel-Maintainern und den Linux-Distributionen voraus.

Hintergrund

Eine Lücke zur lokalen Rechteausweitung lässt keinen Angreifer aus dem Internet herein. Sie erlaubt jemandem, der bereits Code auf einem Rechner ausführt, etwa über eine bösartige App oder ein kompromittiertes Konto, Administrator zu werden. Auf einem Desktop oder einem gemeinsam genutzten System macht das aus einem kleinen Brückenkopf die volle Kontrolle [1].

Was der Bericht beschreibt

Die Lücken werden als CVE-2026-80844 (DirtyAH6, in IPsec AH6), CVE-2026-81000 (TUNderflow, in den virtuellen Geräten TUN/TAP), CVE-2026-68121 (PPPoEject, in PPPoE) und CVE-2026-74469 (DiagSpill, in der SCTP-Diagnose) geführt. Alle vier sind Fehler der Speichersicherheit im Netzwerkcode des Kernels, und dem Bericht zufolge sind die zugrunde liegenden Probleme zwischen 10 und 21 Jahre alt. DiagSpill betrifft einen 16-Bit-Zähler für Verbindungsendpunkte, der beim 65.536. Endpunkt auf null zurückspringt [1].

DirtyAH6, TUNderflow und PPPoEject benötigen unprivilegierte User Namespaces. DiagSpill benötigt weder diese noch besondere Rechte, sofern das SCTP-Modul verfügbar ist. Die ersten stabilen Kernel mit allen vier Korrekturen sind 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 und 7.2.4 [1].

Manizada gibt an, die Lücken mit einem KI-gestützten Verfahren gefunden zu haben, das abbildet, wie der Kernel Speicher verwaltet, und Schlüsse über dessen Aufbau zieht; der Kernel-Commit für DirtyAH6 enthält einen Assisted-by-Vermerk für seine Werkzeuge. Laut Bericht ist keine Ausnutzung bei realen Angriffen bestätigt [1].

Folgen für Linux- und Mac-Nutzer

Die Lücken liegen im Linux-Kernel; betroffen sind also Personen, die Linux auf Desktops, Laptops, Entwicklungsrechnern und gemeinsam genutzten Systemen mit Kerneln betreiben, die älter als die genannten Versionen sind. macOS nutzt einen anderen Kernel und wird im Bericht nicht erwähnt [1].

Empfehlungen

  1. Das neueste Kernel-Update der Distribution installieren, neu starten und prüfen, dass der laufende Kernel mindestens einer der für seine Reihe genannten Versionen entspricht.
  2. Muss das Patchen warten, nennt der Bericht das Deaktivieren unprivilegierter User Namespaces, was drei der vier Lücken schließt, nicht aber DiagSpill.
  3. Der Bericht nennt außerdem das Deaktivieren von AH6, TUN/TAP, PPPoE und SCTP, wo diese nicht benötigt werden.
  4. Nicht vertrauenswürdige Nutzer und nicht vertrauenswürdigen Code bis zum Update von gemeinsam genutzten Systemen fernhalten.

Bezug zu FireAI

FireAI läuft nicht unter Linux und patcht keine Kernel; diese Meldung ist für Mac-Nutzer daher Hintergrund, kein Anwendungsfall für FireAI. Die allgemeine Lehre gilt auf jeder Plattform: Eine Rechteausweitung setzt bereits laufenden Code voraus, und eine Firewall, die nachfragt, bevor sich eine unbekannte App verbindet, setzt an einer anderen Stelle an, der Verbindung. Eine lokale Rechteausweitung verhindert sie nicht.

Einschränkungen

Der Bericht gibt nicht an, wann die einzelnen Korrekturen die jeweiligen Distributionen erreichten, welche Desktop-Umgebungen am stärksten betroffen sind oder ob der Exploit-Code unverändert mit Distributions-Kerneln funktioniert. Er nennt keine Zahl betroffener Rechner. Manizadas Aussage, dass diese Serie wahrscheinlich die öffentliche Phase seiner KI-gestützten Fehlersuche abschließt, ist seine eigene [1].

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root