GhostLock der kritische Kernel-Versagen, die Root-Zugriff geben und zwingen Sie jetzt zu Patch

Autor: Veröffentlicht 4 min de lectura 146 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer Fehler im Linux-Kernel namens GhostLock (CVE-2026-43499) hat wieder ein Muster entdeckt, das Administratoren und Benutzer betreffen sollte: alte sehr benutzte Codefehler, die, wiederentdeckt durch automatisierte Tools, in voll funktionsfähige Exploits übersetzt werden. Nebula Security-Forscher zeigten, dass der Defekt jedem Benutzer mit gestarteter Sitzung ermöglicht, auf unpatched Maschinen zu Fuß zu klettern; was macht es besonders gefährlich, wenn kombiniert mit einem Client-Seiten-Versagen, diese erste Sitzung zu bieten.

Die Schwachstelle ist ein klassischer gebrauchs-nach-free in der Prioritätsmaschine von futexes - ein Mechanismus um 2011 eingeführt -, wo eine späte Reinigung die Informationen der falschen Aufgabe gelöscht und den Kernel mit einem bereits freigegebenen Speicherpointer verlässt. Nebula zeigte, dass mit ein paar genialen Schritten, dass logische Überlauf wird Code Ausführung im Kernel-Modus und in seinen Tests, die vollständige Explosion dauert Sekunden, um volle Kontrolle zu geben. Der Betriebscode wurde veröffentlicht, was die Dringlichkeit des Patchens der exponierten Systeme erhöht.

GhostLock der kritische Kernel-Versagen, die Root-Zugriff geben und zwingen Sie jetzt zu Patch
Bild generiert mit IA.

Die Hauptanordnung wurde im April im Linux-Baum angenommen (siehe 3bfdc63936dd), aber die Situation wurde nicht sofort geschlossen: Die anfängliche Korrektur führte einen Fallversagen (CVE-2026-53166) ein, der mit späteren Änderungen korrigiert werden musste, so dass die ersten parierten Kompilationen die endgültige und stabile Version der Lösung nicht enthalten können. Es reicht nicht aus, den "ersten" gepatchten Kernel anzuwenden: Es ist angebracht, die Version des Pakets zu bestätigen, das die CVE endgültig korrigiert.

Der technische Risikohinweis ist klar: Schwere ist so hoch punktiert (7.8 / 10), weil der Angreifer einen lokalen Zugriff erfordert. Diese Barriere ist jedoch fragil, wenn es einen Browser-Vektor oder einen anderen Fehler gibt, der es Ihnen erlaubt, Code lokal auszuführen; Nebula bereits gekettet GhostLock mit einem Firefox-Versagen (CVE-2026-10702) in dem, was sie die IonStack-Kette nennen, zeigt einen kompletten Pfad von einem schädlichen Klick zu root, auch auf Android. Dadurch kann ein "lokaler" Ausfall ein Remote-Kompromiß werden, wenn er mit einer anderen Explosion kombiniert wird.

Neben den technischen Auswirkungen bestätigt dieser Vorfall einen Trend: automatisierte Werkzeuge und IA-Modelle - Nebula zitiert seine VEGA-Suchmaschine - finden Fehler in Bereichen des Kernels, die seit Jahren intakt geblieben sind. Jüngste Fälle wie Bad Epoll (CVE-2026-46242) und Copy Fail (CVE-2026-31431) zeigen, dass diese Befunde nicht theoretisch sind; Copy Fail erscheint bereits im Katalog von Schwachstellen, die in der Natur von CISA genutzt werden, die sie dazu zwingen, sie sehr ernst zu nehmen ( CISA Bekannte ausgeschöpfte Schwachstellen)

Was soll ich jetzt tun? Parche und Neustart alle betroffenen Kernel so schnell wie möglich, Priorisierung von geteilten und multi-tenanten Systemen, Cloud-Servern, Containern und CI-Läufern, wo ein lokaler Angreifer am machbarsten ist. Vertrauen Sie nicht automatisch Updates, ohne die Paketnummer und das Patch-Datum zu überprüfen; sehen Sie den Sicherheitshinweis Ihrer Distribution und die Versionshinweise. Wenn Sie Ubuntu, Red Hat, Debian oder andere beliebte Distribution verwenden, überprüfen Sie die Sicherheitshinweise Ihres Anbieters und wenden Sie die spezifischen Versionen an, die die endgültige Korrektur enthalten. Für allgemeine Informationen über Ubuntu-Sicherheitshinweise, zum Beispiel, konsultieren Sie bitte https: / / ubuntu.com / sicherheit / hinweise.

GhostLock der kritische Kernel-Versagen, die Root-Zugriff geben und zwingen Sie jetzt zu Patch
Bild generiert mit IA.

Es gibt keine vollständigen Minderungen, die den Ausfall blockieren, weil die Operationen, die es auslösen, Routine für lokale Prozesse sind; zwei Kernel-Compilationsoptionen, RANDOMIZE _ KSTACK _ SET und STATIC _ USERMODE _ HELPER, die Schwierigkeit der Explosion erhöhen, aber nicht den Patch ersetzen. Wenn Sie nicht sofort aktualisieren können, verringern Sie die Belichtung, indem Sie den Zugriff auf unzuverlässige Benutzer einschränken, indem Sie Konten minimieren, die sich in verschiedenen Fällen oder VM bis zur Korrektur anmelden und trennen können.

Aus betrieblicher Sicht wird neben dem Patchen empfohlen, zu auditieren und zu überwachen: nach Anzeichen von Privileg-Klettern, anormaler Aktivität in Systemprozessen und unerwarteten Ausführungen mit uid 0 suchen. Implement Layer Protection: aktualisieren Sie Browser und Plugins, um Vektoren zu vermeiden, die Ihnen erlauben, Code lokal auszuführen, verwenden Sie Intrusions-Detektionstools, die auf ungewöhnliche Kernel-Aktivität fokussiert sind und betrachten Sie Livepatching-Lösungen, die Ihr Kernel-Anbieter bietet, während Sie einen geplanten Neustart koordinieren.

GhostLock erinnert daran, dass alte und gut genutzte Software nicht "Alterversicherung" ist: subtile Fehler können Jahrzehnte bleiben und durch neue Werkzeuge wiederentdeckt werden. Priorisieren Sie Patch-Management, überprüfen Sie genaue Versionen und beschleunigen Sie den Schutz von Multiuser- und Cloud-Umgebungen. Die Kombination von Exploits im Browser und diese Art von Ausfall macht die tiefe Verteidigung nicht mehr eine theoretische Empfehlung und wird ein operativer Bedarf.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.