Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die Sicherheitsgemeinschaft hat eine tiefe Wurzelverwundbarkeit im Linux-Kernel entdeckt, die seit neun Jahren unbemerkt bestanden und nun das Label CVE-2026-46333 erhält, das auch in einigen Berichten bekannt ist, als Ssh-keysign-pwn. Der Standard, der 2016 in der _ ptrace _ may _ access () Funktion eingeführt wurde, erlaubt einem lokalen Benutzer ohne Privileg, auf sensible Dateien zuzugreifen und in realen Szenarien Privilegien zu erheben, um root in Standard-Einrichtungen von beliebten Distributionen wie Debian, Fedora und Ubuntu zu erhalten.
Aus technischer Sicht ist das Problem ein Misserfolg bei der Verwaltung von Ptrace-Zulassungen, der Mechanismus, der es einem Prozess ermöglicht, einen anderen zu untersuchen oder zu manipulieren. Ptrace wurde für Debugging konzipiert, aber seine falsche Validierung kann ein zuverlässiger Pfad zur Wurzel werden wie die Forscher beschreiben. Die gemeldete Operation erlaubt sowohl das Lesen von / etc / Schatten und private SSH-Tasten und die willkürliche Ausführung als root mittels Vektoren, die set-UID binär als Chage, ssh-keysign, pkexec und Konten-daemon missbrauchen.

Das Ergebnis zeigt eine wiederkehrende Lektion: kleine Stücke des Kernels, die mit Benutzermechanismen wie Ptrace oder Kommunikationskanälen zwischen Prozessen interagieren, sind oft Risikooberfläche für Jahre. In diesem speziellen Fall war die Verwundbarkeit in Standardsystemen ausnutzbar und es gab eine Veröffentlichung eines Konzepts kurz nach dem Erscheinen einer verbundenen öffentlichen Kommission, die das Belichtungsfenster für nicht erwartete Administratoren erhöht.
Die praktischen Auswirkungen auf Operationen und Sicherheit sind direkt und dringend. Wenn ein Host den Zugriff auf unzuverlässige Benutzer während der Expositionsdauer erlaubt, sollten lokale Anmeldeinformationen und SSH-Hostschlüssel als beeinträchtigt angesehen werden. Die unmittelbaren Schritte beinhalten die Anwendung der von den Distributionen bereitgestellten Kernel-Patches, die Drehung der SSH-Hostschlüssel und alle administrativen Anmeldeinformationen, die im Speicher von set-UID-Prozessen liegen können.
Wenn es nicht möglich ist, Updates sofort anzuwenden, gibt es eine vorübergehende Minderung, die den Ptrace-Bereich ändert: den Wert von Kernel zu erhöhen. Es handelt sich um eine nützliche Eindämmungsmaßnahme, sie ersetzt jedoch nicht die Aktualisierung des Kernels oder die vollständige Überprüfung der Anmeldeinformationen im betreffenden System.
Zusätzlich zu reaktiven Aktionen ist es angebracht, präventive Praktiken zu stärken: die Anzahl der lokalen Benutzer mit unprivilegiertem Zugriff, Audit und Minimierung von Standard-UID-Bindaries zu reduzieren und unnötige Module wie RDS oder io _ zu deaktivieren, wenn nicht durch die Arbeitsbelastung erforderlich. Denken Sie daran, dass andere neuere Kernelausfälle ähnliche Vektoren gezeigt haben (z.B. Exploits, die von RDS oder io _ uring abhängen) und dass die Minderung ungenutzter Module ein Maß für niedrigen Kosten und hohen Nutzen ist.

Für Antwortgeräte und kritische Infrastruktur, zusätzlich zu rotierenden Schlüsseln, wird empfohlen, die Authentifizierung und Syscalls zu überprüfen und forensische Werkzeuge verwenden, um lokale Bediengeräte zu erkennen. Wenn ein Eindringen vor der Minderung vermutet wird, ist die sicherste Option, kritische Systeme wieder aufzubauen und Integrität von vertrauenswürdigen Bildern zu validieren; Reversing nur Patches kann nicht ausreichen, wenn Anmeldeinformationen ausgefiltert wurden.
Diese Schwachstelle zwingt auch Industrie und Administratoren, im Rahmen der Grundhygiene an Wartungszyklen und Kernelpatches zu denken: nicht verlassen Systeme ohne Aktualisierung für Jahre oder blind verlassen sich auf die implizite Sicherheit von Standardverteilungen. Um zu vertiefen, wie ptrace funktioniert und warum es ein wiederkehrender Vektor ist, bietet die offizielle Kerneldokumentation nützlichen technischen Kontext: Ptrace Dokumentation in Kernel. Für Sicherheitsüberwachung und -warnungen siehe Sicherheitswarnquellen und CVE-Datenbanken: NVD - Nationale Schwachstelle Datenbank und Forschungsnotizen von Lieferanten wie Qualys: Qualifikationsforschung.
Kurz gesagt, jetzt handeln: anwenden Kernel-Updates, wenn verfügbar, ptrace temporäre Minderung, wenn Sie Zeit benötigen, um zu parken, Schlüssel rote und lokale Anmeldeinformationen, wenn es unzuverlässigen Zugriff, und nehmen Sie die Möglichkeit, die Angriffsfläche durch Entfernen von Binaries und unnötigen Modulen zu reduzieren. Das Muster wird wiederholt: subtile Fehler in Prozess-Interaktionsmechanismen können latente Jahre bleiben und, wenn sie ausgenutzt werden, ihre Wirkung ist sofort und tief.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...