„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-63809 betrifft den Linux-Kernel und liegt in der Memory-Freigabe innerhalb der BPF-Sysctl-Filterung. Die Schwachstelle ermöglicht durch unsachgemäße Speicherverwaltung einen Speichercorruption-Fehler mit hohem Schweregrad (CVSS 7.8). Der Bug manifestiert sich, wenn große Allocationen vom Kernel durchgeführt werden.
Betroffene Systeme
Folgende Kernel-Versionen sind betroffen:
- Linux Kernel v6.13-rc1 und später
- Linux Kernel v7.1-rc5 und früher
- Alle Systeme mit aktivierter BPF-Cgroup-Sysctl-Filterung
Angriffsvektor: Lokal. Der Angreifer benötigt lokalen Zugriff auf das System und Schreibrechte auf /proc/sys/kernel/domainname.
Technische Details
Die Vulnerabilität liegt in der Funktion proc_sys_call_handler(). Diese allokiert einen temporären Sysctl-Buffer mittels kvzalloc() und übergibt ihn an __cgroup_bpf_run_filter_sysctl(). Bei großen Allocationen kann kvzalloc() auf vmalloc() zurückfallen, was speicherseitig unterschiedliche Verwaltungsmechanismen nutzt.
Das kritische Problem: Der Kernel gibt diesen Buffer anschließend mit kfree() frei – eine Operation, die nur für kmalloc()-Allocationen geeignet ist, nicht jedoch für vmalloc()-Speicher. Diese Inkongruenz führt zu Memory Corruption und potenziellen Kernel-Panics.
Der Bug wurde durch KASAN-Tests mit CONFIG_FAILSLAB reproduziert. Ein Schreibzugriff mit 8191 Bytes auf /proc/sys/kernel/domainname triggerт die Fault, was zu Page-Faults und Oops-Meldungen führt.
Empfohlene Maßnahmen
- Kernel-Update auf eine gepatchte Version durchführen, sobald verfügbar
- Systemzugriffe einschränken: Nur vertrauenswürdigen Benutzern Schreibzugriffe auf /proc/sys gewähren
- BPF-Cgroup-Sysctl-Filter überprüfen und bei Nicht-Bedarf deaktivieren
- Monitoring für anomale Kernel-Panics intensivieren
Bewertung
CVSS-Score: 7.8 (High)
Die Vulnerability ermöglicht lokale Denial-of-Service-Angriffe und potenzielle Privilege-Escalation. Während Remote-Ausbeutung ausgeschlossen ist, stellt der lokale Angriffsvektor für Multi-User-Systeme ein erhebliches Risiko dar. Eine zügige Patch-Anwendung wird empfohlen.
„`