Die Wurzelverwundbarkeit des Linux-Kernels, der seit Jahren unbemerkt bestand und Ihnen root geben konnte

Autor: Veröffentlicht 4 min de lectura 197 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die Sicherheitsgemeinschaft hat eine tiefe Wurzelverwundbarkeit im Linux-Kernel entdeckt, die seit neun Jahren unbemerkt bestanden und nun das Label CVE-2026-46333 erhält, das auch in einigen Berichten bekannt ist, als Ssh-keysign-pwn. Der Standard, der 2016 in der _ ptrace _ may _ access () Funktion eingeführt wurde, erlaubt einem lokalen Benutzer ohne Privileg, auf sensible Dateien zuzugreifen und in realen Szenarien Privilegien zu erheben, um root in Standard-Einrichtungen von beliebten Distributionen wie Debian, Fedora und Ubuntu zu erhalten.

Aus technischer Sicht ist das Problem ein Misserfolg bei der Verwaltung von Ptrace-Zulassungen, der Mechanismus, der es einem Prozess ermöglicht, einen anderen zu untersuchen oder zu manipulieren. Ptrace wurde für Debugging konzipiert, aber seine falsche Validierung kann ein zuverlässiger Pfad zur Wurzel werden wie die Forscher beschreiben. Die gemeldete Operation erlaubt sowohl das Lesen von / etc / Schatten und private SSH-Tasten und die willkürliche Ausführung als root mittels Vektoren, die set-UID binär als Chage, ssh-keysign, pkexec und Konten-daemon missbrauchen.

Die Wurzelverwundbarkeit des Linux-Kernels, der seit Jahren unbemerkt bestand und Ihnen root geben konnte
Bild generiert mit IA.

Das Ergebnis zeigt eine wiederkehrende Lektion: kleine Stücke des Kernels, die mit Benutzermechanismen wie Ptrace oder Kommunikationskanälen zwischen Prozessen interagieren, sind oft Risikooberfläche für Jahre. In diesem speziellen Fall war die Verwundbarkeit in Standardsystemen ausnutzbar und es gab eine Veröffentlichung eines Konzepts kurz nach dem Erscheinen einer verbundenen öffentlichen Kommission, die das Belichtungsfenster für nicht erwartete Administratoren erhöht.

Die praktischen Auswirkungen auf Operationen und Sicherheit sind direkt und dringend. Wenn ein Host den Zugriff auf unzuverlässige Benutzer während der Expositionsdauer erlaubt, sollten lokale Anmeldeinformationen und SSH-Hostschlüssel als beeinträchtigt angesehen werden. Die unmittelbaren Schritte beinhalten die Anwendung der von den Distributionen bereitgestellten Kernel-Patches, die Drehung der SSH-Hostschlüssel und alle administrativen Anmeldeinformationen, die im Speicher von set-UID-Prozessen liegen können.

Wenn es nicht möglich ist, Updates sofort anzuwenden, gibt es eine vorübergehende Minderung, die den Ptrace-Bereich ändert: den Wert von Kernel zu erhöhen. Es handelt sich um eine nützliche Eindämmungsmaßnahme, sie ersetzt jedoch nicht die Aktualisierung des Kernels oder die vollständige Überprüfung der Anmeldeinformationen im betreffenden System.

Zusätzlich zu reaktiven Aktionen ist es angebracht, präventive Praktiken zu stärken: die Anzahl der lokalen Benutzer mit unprivilegiertem Zugriff, Audit und Minimierung von Standard-UID-Bindaries zu reduzieren und unnötige Module wie RDS oder io _ zu deaktivieren, wenn nicht durch die Arbeitsbelastung erforderlich. Denken Sie daran, dass andere neuere Kernelausfälle ähnliche Vektoren gezeigt haben (z.B. Exploits, die von RDS oder io _ uring abhängen) und dass die Minderung ungenutzter Module ein Maß für niedrigen Kosten und hohen Nutzen ist.

Die Wurzelverwundbarkeit des Linux-Kernels, der seit Jahren unbemerkt bestand und Ihnen root geben konnte
Bild generiert mit IA.

Für Antwortgeräte und kritische Infrastruktur, zusätzlich zu rotierenden Schlüsseln, wird empfohlen, die Authentifizierung und Syscalls zu überprüfen und forensische Werkzeuge verwenden, um lokale Bediengeräte zu erkennen. Wenn ein Eindringen vor der Minderung vermutet wird, ist die sicherste Option, kritische Systeme wieder aufzubauen und Integrität von vertrauenswürdigen Bildern zu validieren; Reversing nur Patches kann nicht ausreichen, wenn Anmeldeinformationen ausgefiltert wurden.

Diese Schwachstelle zwingt auch Industrie und Administratoren, im Rahmen der Grundhygiene an Wartungszyklen und Kernelpatches zu denken: nicht verlassen Systeme ohne Aktualisierung für Jahre oder blind verlassen sich auf die implizite Sicherheit von Standardverteilungen. Um zu vertiefen, wie ptrace funktioniert und warum es ein wiederkehrender Vektor ist, bietet die offizielle Kerneldokumentation nützlichen technischen Kontext: Ptrace Dokumentation in Kernel. Für Sicherheitsüberwachung und -warnungen siehe Sicherheitswarnquellen und CVE-Datenbanken: NVD - Nationale Schwachstelle Datenbank und Forschungsnotizen von Lieferanten wie Qualys: Qualifikationsforschung.

Kurz gesagt, jetzt handeln: anwenden Kernel-Updates, wenn verfügbar, ptrace temporäre Minderung, wenn Sie Zeit benötigen, um zu parken, Schlüssel rote und lokale Anmeldeinformationen, wenn es unzuverlässigen Zugriff, und nehmen Sie die Möglichkeit, die Angriffsfläche durch Entfernen von Binaries und unnötigen Modulen zu reduzieren. Das Muster wird wiederholt: subtile Fehler in Prozess-Interaktionsmechanismen können latente Jahre bleiben und, wenn sie ausgenutzt werden, ihre Wirkung ist sofort und tief.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.