Publieke exploits vrijgegeven voor vier Linux-kernelfouten die lokale root mogelijk maken

Een beveiligingsonderzoeker heeft werkende exploitcode vrijgegeven voor vier Linux-kernelfouten die elk een lokale gebruiker root laten krijgen, het hoogste toegangsniveau op een machine.

Kernelbeheerders hebben ze alle vier de afgelopen weken gerepareerd, dus een systeem met een up-to-date kernel wordt niet beïnvloed. Maar de exploitcode is nu openbaar en elke machine die nog een oudere kernel draait, moet worden bijgewerkt.

De gebreken worden genoemd VuilAH6, TUNderflow, PPPoEjectEn DiagSpill. Onderzoeker Asim Manizada vond ze en rapporteerde ze medio juli aan het Linux-kernelbeveiligingsteam.

Hij publiceerde op 18 september een technisch artikel met werkende exploits, na een gecoördineerde wacht met Linux-distributies, zodat de fixes als eerste konden worden vrijgegeven.

Tot nu toe zijn er geen berichten dat de vier worden gebruikt bij echte aanvallen. De exploits zijn van Manizada, zijn afgestemd op specifieke kernelbuilds en kunnen een machine laten crashen, dus ze zijn bedoeld voor geïsoleerde testsystemen.

Toch verhoogt publieke exploitcode het risico op gedeelde systemen. Lokale escalatie van bevoegdheden is het belangrijkst wanneer een aanvaller al enige toegang heeft, zoals een account met weinig bevoegdheden op een server met meerdere gebruikers, en de volledige controle wil overnemen.

Wat wordt beïnvloed

Drie van de vier fouten kunnen alleen door een gewone gebruiker worden bereikt als niet-bevoorrechte gebruikersnaamruimten zijn ingeschakeld. Gebruikersnaamruimten zijn een Linux-functie waarmee een normale gebruiker als root kan optreden in een privé-sandbox. Veel distributies schakelen deze standaard in, waardoor een aanvaller de netwerkrechten verkrijgt die nodig zijn voor exploits.

Het vierde minpunt, DiagSpillis de uitzondering. Er zijn geen gebruikersnaamruimten of speciale rechten vereist, zolang het systeem maar over de SCTP-netwerkmodule beschikt.

Gebrek CVE Kernelgebied Lokale voorwaarde Op afstand bereikbaar?
VuilAH6 CVE-2026-80844 IPsec AH6 (IPv6) Onbevoegde gebruikersnaamruimten Alleen crashen, en alleen als de host IPv6 routeert en een Authentication Header toevoegt in de transportmodus
TUNderflow CVE-2026-81000 TUN/TAP virtuele netwerkapparaten Onbevoegde gebruikersnaamruimten Nee
PPPoEject CVE-2026-68121 PPPoE Onbevoegde gebruikersnaamruimten Nee
DiagSpill CVE-2026-74469 SCTP (sctp_diag) Geen Alleen crashen, en alleen als niet-standaard SCTP-opties zijn ingeschakeld

Manizada ontdekte ook dat twee van de fouten, DirtyAH6 en DiagSpill, via het netwerk kunnen worden geactiveerd, maar alleen in beperkte gevallen en voornamelijk om het systeem te laten crashen.

DirtyAH6 kan een host laten crashen die fungeert als een IPv6-router of gateway en een IPsec Authentication Header toevoegt in de transportmodus. DiagSpill kan een host alleen laten crashen als bepaalde SCTP-opties, die standaard zijn uitgeschakeld, zijn ingeschakeld.

Manizada bereikte de remote root met DirtyAH6 alleen in zijn eigen laboratorium, en alleen door eerst het geheugen op het doel vorm te geven. Dat alleen al vanuit een afgelegen positie doen, zo schreef hij, ‘lijkt buitengewoon moeilijk’, hoewel hij het niet uitsluit. Voor DiagSpill zei hij dat hij helemaal geen pad naar root op afstand ziet, zelfs niet met perfecte geheugenvorming.

Hij zei ook dat de gebreken er in theorie toe zouden kunnen leiden dat een aanvaller uit een container zou kunnen ontsnappen, maar hij heeft er geen gebouwd.

Wat te doen

Update naar een kernel die alle vier de fixes bevat. De eerste stabiele kernelreleases met de complete set zijn:

  • 5.10.270
  • 5.15.221
  • 6.1.188
  • 6.6.157
  • 6.12.109
  • 6.18.50
  • 7.2.4

Dit zijn de versienummers van het belangrijkste Linux-kernelproject. De meeste mensen gebruiken in plaats daarvan een kernel vanuit een distributie, zoals Debian, Ubuntu, Red Hat of SUSE, die zijn eigen versienummers gebruikt en deze oplossingen volgens zijn eigen schema toevoegt. Controleer het beveiligingsadvies van uw distributie om te bevestigen dat er een update is verzonden die alle vier de updates bevat, in plaats van dat de bovenstaande cijfers overeenkomen.

Als u niet meteen kunt patchen, verminderen twee stappen het risico:

  • Schakel gebruikersnaamruimten zonder rechten uit. Hiermee wordt het pad voor gewone gebruikers naar DirtyAH6, TUNderflow en PPPoEject gesloten. Het stopt DiagSpill niet, en het stopt ook geen container of proces dat al netwerkbeheerdersrechten heeft.
  • Schakel de betreffende functies uit als u deze niet gebruikt: AH6, TUN/TAP, PPPoE en SCTP.

Manizada raadt aan om te patchen in plaats van functies uit te schakelen, omdat er mogelijk andere wegen naar dezelfde fouten bestaan.

Hoe de bugs werken

Het zijn alle vier bugs op het gebied van geheugenveiligheid in verschillende delen van de netwerkcode van de kernel. Met elk daarvan kan een aanvaller het kernelgeheugen beschadigen, dat Manizada vervolgens gebruikte om een ​​rootshell te bemachtigen. De onderliggende fouten zijn oud, variërend van 10 tot 21 jaar.

  • DirtyAH6 bevindt zich in de IPsec-code die de IPv6-authenticatieheader afhandelt. De code vertrouwde een routing-headerveld zonder het te verifiëren aan de hand van het aantal aanwezige adressen, dus een vervaardigd pakket zorgde ervoor dat een interne pointer ver buiten de grenzen kwam en voorbij de buffer schreef.
  • TUNderflow bevindt zich in de virtuele netwerkapparaten TUN en TAP. Eén enkele waarde werd zowel als reserveruimte als als grootte gebruikt, en een te grote waarde die via Open vSwitch werd doorgegeven, zorgde ervoor dat de berekening van de grootte rondliep, zodat pakketgegevens buiten de buffer terechtkwamen.
  • PPPoEject zit in de code voor PPP via Ethernet. Het hield een verwijzing naar een netwerkbuffer bij tijdens het aanroepen van een apparaatroutine die die buffer kon vrijmaken en verplaatsen, en de latere schrijfbewerkingen gebruikten vervolgens vrijgemaakt geheugen, een bug die bekend staat als een use-after-free.
  • DiagSpill staat in de rapportagecode voor SCTP. Een teller die verbindingseindpunten bijhoudt, is slechts 16 bits breed, dus het 65.536e eindpunt heeft deze teruggezet naar nul. De rapportagecode maakte vervolgens geen ruimte vrij, maar kopieerde de volledige lijst en schreef ongeveer 8 MiB aan gegevens voorbij het einde van de buffer.

Een AI-ondersteunde run

Manizada zei dat hij de vier tekortkomingen heeft gevonden met een AI-ondersteund proces dat een kaart bouwt van hoe de kernel omgaat met geheugen en redeneert over de lay-out ervan. De oplossing van de kernel voor DirtyAH6 registreert dit: de commit bevat een “Assisted-by” -regel die zijn aangepaste AI-tooling crediteert.

Dit is de laatste in een reeks escalatiefouten in de Linux-kernelprivilege die in 2026 zijn onthuld en waarvan er verschillende zijn ontdekt met behulp van grote taalmodellen. Manizada onthulde in juli een soortgelijke Open vSwitch-fout, OVSwrap.

Een van de nieuwe exploits maakt ook gebruik van een techniek van Dirty Frag, een andere rootfout in de Linux-kernel die in mei door een andere onderzoeker werd onthuld. In zijn artikel zei Manizada dat deze batch waarschijnlijk de publieke fase van zijn AI-ondersteunde bug-jacht beëindigt.

Thijs Van der Does