Een beveiligingsonderzoeker heeft op 18 september werkende exploitcode gepubliceerd voor vier kwetsbaarheden in de Linux-kernel die een lokale gebruiker root-rechten geven, het hoogste toegangsniveau op een systeem. Onderzoeker Asim Manizada bracht de technische write-up naar buiten na een gecoördineerd traject met Linux-distributies, zodat beheerders eerst de kans kregen te patchen voordat de details openbaar werden.
De vier kwetsbaarheden zitten in uiteenlopende onderdelen van de kernel:
- CVE-2026-80844 (DirtyAH6): een bufferoverflow in de IPsec-verwerking van IPv6 Authentication Headers, door een ongevalideerd routing-header-veld.
- CVE-2026-81000 (TUNderflow): een fout in de grootteberekening bij TUN/TAP-netwerkapparaten die tot een overflow leidt.
- CVE-2026-68121 (PPPoEject): een use-after-free-bug in de PPP-over-Ethernet-code, die optreedt wanneer een apparaatroutine geheugen vrijgeeft.
- CVE-2026-74469 (DiagSpill): een bufferoverflow in de SCTP-rapportagecode doordat een 16-bit teller overloopt.
Alle vier zijn inmiddels verholpen. De eerste stabiele kernelversies met de fixes zijn 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 en 7.2.4. Distributies als Debian, Ubuntu, Red Hat en SUSE brengen de patches via hun eigen kanalen uit, elk in hun eigen tempo.
De gepubliceerde exploits zijn toegespitst op specifieke kernelbuilds. Op andere systemen leiden ze eerder tot een crash dan tot daadwerkelijke root-toegang. Meldingen van misbruik in het wild zijn er vooralsnog niet.
Voor Nederlandse beheerders is de boodschap simpel: controleer of servers en werkplekken op een kernelversie draaien die de fixes bevat en werk anders zo snel mogelijk bij. Waar direct patchen niet meteen lukt, is het uitschakelen van unprivileged user namespaces of van de getroffen netwerkfuncties een bruikbare tijdelijke maatregel.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.