Der Sicherheitsforscher Asim Manizada hat am 18. September funktionierenden Exploit-Code für vier Lücken im Linux-Kernel veröffentlicht, über die ein lokaler Nutzer Root-Zugriff erlangen kann, wie The Hacker News berichtete. Die Lücken heißen DirtyAH6, TUNderflow, PPPoEject und DiagSpill. Der Veröffentlichung ging eine Abstimmung mit den Kernel-Maintainern und den Linux-Distributionen voraus.
Hintergrund
Eine Lücke zur lokalen Rechteausweitung lässt keinen Angreifer aus dem Internet herein. Sie erlaubt jemandem, der bereits Code auf einem Rechner ausführt, etwa über eine bösartige App oder ein kompromittiertes Konto, Administrator zu werden. Auf einem Desktop oder einem gemeinsam genutzten System macht das aus einem kleinen Brückenkopf die volle Kontrolle [1].
Was der Bericht beschreibt
Die Lücken werden als CVE-2026-80844 (DirtyAH6, in IPsec AH6), CVE-2026-81000 (TUNderflow, in den virtuellen Geräten TUN/TAP), CVE-2026-68121 (PPPoEject, in PPPoE) und CVE-2026-74469 (DiagSpill, in der SCTP-Diagnose) geführt. Alle vier sind Fehler der Speichersicherheit im Netzwerkcode des Kernels, und dem Bericht zufolge sind die zugrunde liegenden Probleme zwischen 10 und 21 Jahre alt. DiagSpill betrifft einen 16-Bit-Zähler für Verbindungsendpunkte, der beim 65.536. Endpunkt auf null zurückspringt [1].
DirtyAH6, TUNderflow und PPPoEject benötigen unprivilegierte User Namespaces. DiagSpill benötigt weder diese noch besondere Rechte, sofern das SCTP-Modul verfügbar ist. Die ersten stabilen Kernel mit allen vier Korrekturen sind 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 und 7.2.4 [1].
Manizada gibt an, die Lücken mit einem KI-gestützten Verfahren gefunden zu haben, das abbildet, wie der Kernel Speicher verwaltet, und Schlüsse über dessen Aufbau zieht; der Kernel-Commit für DirtyAH6 enthält einen Assisted-by-Vermerk für seine Werkzeuge. Laut Bericht ist keine Ausnutzung bei realen Angriffen bestätigt [1].
Folgen für Linux- und Mac-Nutzer
Die Lücken liegen im Linux-Kernel; betroffen sind also Personen, die Linux auf Desktops, Laptops, Entwicklungsrechnern und gemeinsam genutzten Systemen mit Kerneln betreiben, die älter als die genannten Versionen sind. macOS nutzt einen anderen Kernel und wird im Bericht nicht erwähnt [1].
Empfehlungen
- Das neueste Kernel-Update der Distribution installieren, neu starten und prüfen, dass der laufende Kernel mindestens einer der für seine Reihe genannten Versionen entspricht.
- Muss das Patchen warten, nennt der Bericht das Deaktivieren unprivilegierter User Namespaces, was drei der vier Lücken schließt, nicht aber DiagSpill.
- Der Bericht nennt außerdem das Deaktivieren von AH6, TUN/TAP, PPPoE und SCTP, wo diese nicht benötigt werden.
- Nicht vertrauenswürdige Nutzer und nicht vertrauenswürdigen Code bis zum Update von gemeinsam genutzten Systemen fernhalten.
Bezug zu FireAI
FireAI läuft nicht unter Linux und patcht keine Kernel; diese Meldung ist für Mac-Nutzer daher Hintergrund, kein Anwendungsfall für FireAI. Die allgemeine Lehre gilt auf jeder Plattform: Eine Rechteausweitung setzt bereits laufenden Code voraus, und eine Firewall, die nachfragt, bevor sich eine unbekannte App verbindet, setzt an einer anderen Stelle an, der Verbindung. Eine lokale Rechteausweitung verhindert sie nicht.
Einschränkungen
Der Bericht gibt nicht an, wann die einzelnen Korrekturen die jeweiligen Distributionen erreichten, welche Desktop-Umgebungen am stärksten betroffen sind oder ob der Exploit-Code unverändert mit Distributions-Kerneln funktioniert. Er nennt keine Zahl betroffener Rechner. Manizadas Aussage, dass diese Serie wahrscheinlich die öffentliche Phase seiner KI-gestützten Fehlersuche abschließt, ist seine eigene [1].
FireAI von HisnLabs 17 Tage kostenlos testen.