„`html
Zusammenfassung
CVE-2026-63828 ist eine Sicherheitslücke im Linux-Kernel, die das AppArmor-Sicherheitsmodul betrifft. Die Schwachstelle ermöglicht es, dass TCP Fast Open (TFO) Verbindungen die AppArmor-Zugriffskontrolle umgehen können. Ein Prozess mit Sendeberechtigung, aber ohne Verbindungsberechtigung, kann unautorisierte ausgehende TCP/MPTCP-Verbindungen initiieren.
Betroffene Systeme
Die Schwachstelle betrifft Linux-Kernel-Systeme mit aktiviertem AppArmor-Modul, insbesondere:
- Ubuntu Linux (verschiedene Versionen mit AppArmor)
- Debian-basierte Distributionen
- Weitere Linux-Distributionen mit AppArmor-Sicherheitsrichtlinien
Betroffen sind Kernel-Versionen, bei denen die AppArmor-Mediierung von TCP Fast Open nicht implementiert ist.
Technische Details
Die Sicherheitslücke liegt in der unzureichenden Mediierung von TCP Fast Open in der Funktion apparmor_socket_sendmsg(). Das Problem tritt auf, wenn sendmsg() oder sendto() mit dem Flag MSG_FASTOPEN aufgerufen werden.
TCP Fast Open kombiniert die Operationen connect(2) und write(2) in einem SYN-Paket. Die aktuelle Implementierung prüft nur die AA_MAY_SEND-Berechtigung, nicht aber die erforderliche AA_MAY_CONNECT-Berechtigung. Dies ermöglicht einem eingeschlossenen Prozess, die Connect-Mediierung zu umgehen.
Die Schwachstelle betrifft sowohl TCP als auch MPTCP (Multipath TCP) Fast Open Verbindungen. Der Angriffsvektor ist lokal – ein Angreifer mit lokalem Zugriff kann AppArmor-Profile mit selektiven Berechtigungen ausnutzen.
Empfohlene Massnahmen
- Aktualisierung des Linux-Kernels auf eine gepatchte Version durchführen
- AppArmor-Profile überprüfen und unnötige Sendeberechtigung ohne Connect-Berechtigung entfernen
- Sicherheitsrichtlinien überprüfen und restriktiv gestalten
- Monitoring für TCP Fast Open Verbindungen von eingeschlossenen Prozessen aktivieren
Bewertung
CVSS-Score: 8.4 (High)
Die Bewertung ist gerechtfertigt, da die Schwachstelle eine Sicherheitsrichtlinie komplett umgeht und auf lokale Angreifer begrenzt ist. Die Auswirkung auf Systeme mit streng konfigurierten AppArmor-Profilen ist erheblich, da diese durch TCP Fast Open kompromittiert werden können.
„`