Auf den Punkt: Die 15 Jahre alte Linux-Kernel-Schwachstelle GhostLock (CVE-2026-43499) ermöglicht über lokale Threading-Aufrufe Root-Zugriff auf nahezu alle Distributionen, während die Patch-Verteilung unregelmäßig verläuft.
Die Linux-Sicherheitslücke GhostLock (CVE-2026-43499) ermöglicht lokalen Angreifern vollständige Root-Rechte und Flucht aus Containern. Die seit 2011 existierende Schwachstelle im Prioritätsvererbungssystem betrifft nahezu alle gängigen Distributionen und erfordert weder administrative Rechte noch Netzwerkzugriff zur Ausnutzung.
Forscher von Nebula Security haben eine kritische Schwachstelle im Linux-Kernel dokumentiert, die seit mindestens 15 Jahren unbemerkt existiert. Die CVE-2026-43499, benannt GhostLock, reiht sich in eine wachsende Serie automatisiert entdeckter Kernel-Lücken ein. Der Fehler liegt im Prioritätsvererbungsmechanismus des Kernels, der bei der Abarbeitung von Sperrvorgängen einen Use-after-free-Fehler verursacht – das System referenziert dabei bereits freigegebene und neu belegte Speicherbereiche. Google würdigte die Entdeckung im Rahmen des kernelCTF-Programms mit einer Prämie von 92.337 US-Dollar.
Als lokale Angreifer benötigen Sie für die Ausnutzung nur gewöhnliche Threading-Aufrufe eines lokalen Programms – weder Netzwerkzugriff noch erhöhte Systemrechte sind erforderlich. Das Forschungsteam hat funktionsfähigen Exploit-Code mit einer Zuverlässigkeit von 97 Prozent veröffentlicht und demonstriert dabei eine vollständige Angriffskette namens IonStack, die GhostLock mit einer Firefox-Lücke (CVE-2026-10702) kombiniert – über einen böswilligen Link auf Android-Geräten lässt sich aus der Browser-Sandbox und anschließend aus dem gesamten Betriebssystem ausbrechen.
Der Patch 3bfdc63936dd wurde im April freigegeben, doch die Verteilung verläuft unregelmäßig. Frühe Fehlerkorrektionen verursachten einen separaten Systemabsturz (CVE-2026-53166), weshalb Administratoren direkt zu neueren Kernel-Versionen wechseln müssen. Große Distributionen wie Ubuntu patchen ältere LTS-Versionen wie 24.04, 22.04 und 20.04 teilweise noch nicht oder prüfen diese. Bestimmte Build-Optionen wie RANDOMIZE_KSTACK_OFFSET und STATIC_USERMODE_HELPER erschweren die Ausnutzung, ersetzen aber keinen vollständigen Patch und dienen nur der Schadensminderung.
Für CISOs in gemeinsam genutzten Systemen, Cloud-Infrastrukturen und Container-Umgebungen ist die Priorisierung essenziell: Diese Deployments erlauben lokalen Angreifern direkten Kernel-Zugriff und sind daher primäre Angriffsziele. Obwohl aktuell keine aktiven Exploits in der Wildnis bekannt sind, sollten betroffene Linux-Kernel auf patched-Versionen aktualisiert werden, um sowohl Privilege-Escalation als auch Container-Breakouts auszuschließen.
Quelle: www.it-daily.net · Erschienen 13. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.