Linux-Kernel unter Druck: Root-Exploits treffen auf aktive Angriffe : Vier neue Root-PoCs und drei bereits attackierte Kernel-Lücken erhöhen den Patchdruck auf Linux-Systeme.
Sieben Kernel-Schwachstellen, zwei Warnsignale: Für vier bislang nicht aktiv ausgenutzte Linux-Lücken steht jetzt funktionsfähiger Exploit-Code bereit. Gleichzeitig bestätigt die CISA bei drei anderen Kernel-Fehlern reale Angriffe. Für ungepatchte Systeme schrumpft damit das Zeitfenster.
Linux-Administratoren müssen beide Entwicklungen auseinanderhalten. Sicherheitsforscher Asim Viladi Oglu Manizada veröffentlichte am 18. September technische Details und Machbarkeitsnachweise (Proofs of Concept, PoCs) für DirtyAH6, TUNderflow, PPPoEject und DiagSpill. Sein ausführlicher technischer Bericht zu den vier Schwachstellen beschreibt auch die Exploit-Techniken. Alle vier Fehler beschädigen Speicher in Netzwerkkomponenten des Kernels und lassen sich auf passenden Zielsystemen bis zu Root-Rechten ausnutzen. Hinweise auf Angriffe in freier Wildbahn gibt es bislang nicht.
Parallel nahm die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) drei andere Linux-Kernel-Lücken in ihren Known Exploited Vulnerabilities Catalog (KEV) auf. Ihre aktive Ausnutzung gilt damit als belegt. Wie die Angriffe ablaufen und ob die Schwachstellen zu einer Kette kombiniert werden, ist unbekannt.
Vier alte Fehler werden zu Root-Werkzeugen
Die vier von Manizada gefundenen Bugs stecken seit zehn bis 21 Jahren im Kernel. Bei drei der vier Angriffsszenarien – DirtyAH6, TUNderflow und PPPoEject – benötigt ein lokaler Angreifer sogenannte unprivilegierte User Namespaces. Diese Linux-Funktion erlaubt es normalen Benutzern, einen eigenen isolierten Namensraum zu erzeugen und darin bestimmte administrative Rechte zu erhalten, ohne auf dem eigentlichen Host Root-Rechte zu besitzen. Genau diese begrenzten Privilegien reichen aus, um die für die Exploits benötigten Netzwerkfunktionen zu konfigurieren und anschließend die Kernel-Fehler auszulösen.
DiagSpill ist aus Angreifersicht leichter erreichbar. Sind das Stream Control Transmission Protocol (SCTP) und die zugehörige Diagnoseschnittstelle sctp_diag im Kernel verfügbar, benötigt der Angreifer weder einen User Namespace noch zusätzliche Linux-Capabilities. Ein gewöhnlicher lokaler Benutzer kann die verwundbare Kernel-Funktion damit grundsätzlich direkt ansprechen. Dadurch entfällt eine wichtige Voraussetzung, die bei den drei anderen Schwachstellen den Kreis potenzieller Angreifer einschränkt. Ob ein konkretes System tatsächlich angreifbar ist, hängt allerdings weiterhin von Kernel-Version, Konfiguration, geladenen Modulen und den vom Hersteller eingespielten Patches ab.
- DirtyAH6 (CVE-2026-80844) betrifft IPv6-IPsec. Ein ungeprüfter Wert in einem Routing Header verschiebt einen Zeiger außerhalb des vorgesehenen Puffers; memmove() schreibt anschließend außerhalb der Grenzen.
- TUNderflow (CVE-2026-81000) steckt in TUN/TAP. Ein über Open vSwitch propagierter, übergroßer Headroom lässt eine Größenberechnung unterlaufen und führt zu Zugriffen außerhalb des skb-Puffers.
- PPPoEject (CVE-2026-68121) ist ein Use-after-free in PPP over Ethernet. Ein Zeiger auf einen skb-Header bleibt erhalten, obwohl eine Gerätefunktion den Speicher verschieben oder freigeben kann.
- DiagSpill (CVE-2026-74469) steckt in sctp_diag. Ein 16-Bit-Zähler läuft beim 65.536. Transport-Endpunkt auf null über; danach werden rund 8 MiB über das Ende eines Netlink-Puffers hinaus kopiert.
Die PoCs sind auf bestimmte Kernel-, Distributions-, CPU- und Speicherlayouts abgestimmt. DirtyAH6 und TUNderflow manipulieren dateigestützte Speicherfragmente, PPPoEject missbraucht freigegebenen Kernel-Speicher, DiagSpill lenkt den Überlauf in Seitentabellen. Das Ziel ist jeweils eine Root-Shell. Manizada warnt deshalb vor Tests außerhalb isolierter Systeme.
Remote erreichbar heißt nicht Remote Root
DirtyAH6 und DiagSpill lassen sich unter engen Voraussetzungen auch aus dem Netz auslösen. DirtyAH6 kann einen IPv6-Router oder ein Gateway zum Absturz bringen, wenn IPsec-AH im Transportmodus eingesetzt wird. Im Labor gelang nach gezielter Speicherpräparation sogar Remote Root; ausschließlich aus der Ferne sei das jedoch „extrem schwierig“. Bei DiagSpill sieht Manizada selbst mit idealer Speicherbeeinflussung keinen Weg zu Remote Root.
Theoretisch könnten die Fehler auch Container-Escapes ermöglichen. Einen solchen Exploit hat der Autor nicht entwickelt. AppArmor und SELinux blockierten die getesteten Angriffsketten nach seinen Angaben nicht.
Drei andere Kernel-Lücken werden bereits angegriffen
Die CISA-Warnung betrifft drei separate Schwachstellen:
- CVE-2025-39682 betrifft den TLS-Empfangspfad. Ein Sonderfall mit einem gepufferten TLS-Datensatz der Länge null kann fehlerhafte Speicherbehandlung auslösen. Die Kernel-CNA bewertet die Lücke mit CVSS 9,8, die National Vulnerability Database (NVD) nach eigener Bewertung mit 7,1.
- CVE-2026-53266 ist ein Out-of-bounds Write im ebtables-SNAT-Pfad beim Umschreiben von ARP-Absenderadressen. Möglich sind Systemfehler, Denial of Service (DoS) und lokale Rechteausweitung.
- CVE-2025-39964 steckt in der Kernel-Krypto-API AF_ALG. Gleichzeitige Schreibzugriffe auf denselben Socket können Daten vermischen und den internen Zustand beschädigen – bis hin zu Abstürzen oder verfälschten Kryptografieergebnissen.
Red Hat stuft die aktiv ausgenutzten Lücken inzwischen als hoch priorisiert ein und verweist auf bekannte öffentliche Exploits. US-Bundesbehörden sollen die notwendigen Maßnahmen bis 21. September 2026 umsetzen.
Patchen schlägt Workarounds
Die vier Schwachstellen sind inzwischen im offiziellen Linux-Kernel behoben. Alle vier Korrekturen sind erstmals gemeinsam in folgenden Stable-Versionen enthalten:
- 5.10.270
- 5.15.221
- 6.1.188
- 6.6.157
- 6.12.109
- 6.18.50
- 7.2.4
Bei Distributionen wie Debian, Ubuntu, Red Hat oder SUSE lässt sich daraus jedoch nicht unmittelbar ableiten, ob ein System bereits geschützt ist. Die Anbieter übernehmen Sicherheitskorrekturen häufig rückwirkend in ältere Kernel-Versionen, ohne deren Versionsnummer auf die genannten Upstream-Stände anzuheben. Deshalb ist nicht allein die angezeigte Kernel-Version ausschlaggebend. Entscheidend ist, ob der jeweilige Distributor die Fixes bereits über ein Sicherheitsupdate bereitgestellt hat. Maßgeblich sind daher die Security Advisories und Paketinformationen der verwendeten Distribution.
Falls ein Sicherheitsupdate nicht sofort eingespielt werden kann, lassen sich die Angriffsmöglichkeiten vorübergehend einschränken. Das Deaktivieren unprivilegierter User Namespaces erschwert die Ausnutzung von DirtyAH6, TUNderflow und PPPoEject, weil die veröffentlichten Exploits diese Funktion benötigen.
Zusätzlich können nicht benötigte Kernel-Funktionen abgeschaltet werden, über die sich die jeweiligen Schwachstellen erreichen lassen:
- AH6 für IPv6-IPsec
- TUN/TAP für virtuelle Netzwerkinterfaces
- PPPoE für Point-to-Point Protocol over Ethernet
- SCTP und sctp_diag für das Stream Control Transmission Protocol und dessen Diagnoseschnittstelle
Für DiagSpill reicht das Abschalten unprivilegierter User Namespaces allerdings nicht aus. Ist sctp_diag weiterhin verfügbar, kann die verwundbare Funktion auch ohne diesen Mechanismus erreicht werden. Manizada empfiehlt deshalb, solche Maßnahmen nur als vorübergehende Risikoreduzierung zu betrachten. Dauerhaften Schutz bietet erst das Einspielen der verfügbaren Kernel-Patches.
Öffentliche PoCs senken die Hürde für Angreifer, ein KEV-Eintrag dokumentiert bereits reale Ausnutzung. Für ungepatchte Linux-Systeme sollte deshalb nicht allein der CVSS-Wert über die Priorität entscheiden, sondern vor allem Erreichbarkeit, verfügbarer Exploit-Code und beobachtete Angriffe.
