Eine kürzlich offengelegte Schwachstelle im Linux-Kernel von Ubuntu hat Systeme einer potenziellen Rechteausweitung und vollständigen Kompromittierung mit Root-Rechten ausgesetzt.
Die Schwachstelle, die während der Sicherheitsveranstaltung TyphoonPWN 2025 aufgedeckt wurde, betrifft Ubuntu 24.04.2 mit der Kernelversion 6.8.0-60-generic und verdeutlicht die anhaltenden Risiken beim Kernel-Patch-Management in verschiedenen Linux-Distributionen.
Kleine Lücken bei Patches, große Sicherheitsrisiken
Schwachstellen zur Rechteausweitung stellen in Unternehmensumgebungen eine kritische Bedrohung dar.
Erlangt ein lokaler Angreifer oder ein kompromittierter Prozess Root-Zugriff, kann er die vollständige Kontrolle über den Host übernehmen und die Isolation zwischen Containern, Workloads und Benutzern umgehen.
Die Schwachstelle in Ubuntu zeigt, wie kleine Inkonsistenzen beim Kernel-Patching eine systemweite Gefährdung verursachen können – insbesondere in Umgebungen, in denen Kernel-Updates hinter den Korrekturen der Upstream-Projekte zurückbleiben.
Der Ubuntu-Kernel basierte auf Version 6.8.12, enthielt jedoch nur teilweise Patches der Linux-Upstream-Maintainer.
Die Distribution übernahm Änderungen an der af_unix.c-Datei, ließ jedoch entsprechende Aktualisierungen in garbage.c aus, wodurch die Referenzzählung des Subsystems inkonsistent wurde.
Diese Inkonsistenz führte dazu, dass der Kernel Speicherstrukturen vorzeitig freigab – konkret die 256 Byte großen sk_buff-Objekte zur Verwaltung von Socket-Puffern. Dadurch entstand eine Use-after-free-Bedingung (UAF).
So funktioniert der Angriff
In der Ubuntu-Implementierung führt der fehlende Upstream-Fix dazu, dass der oob_skb-Zeiger bei der Allokation eine Referenz verliert, aber weiterhin zweimal dekrementiert wird – einmal bei der Garbage Collection und einmal beim Freigeben des Sockets.
Dadurch wird freigegebener Speicher erneut angesprochen. Die Forscher nutzten dies aus, um die Kontrolle auf Kernel-Ebene zu erlangen.
Der bei TyphoonPWN vorgeführte Proof-of-Concept-Exploit manipuliert das Timing zwischen Garbage Collection und dem Freigeben des Sockets, um die Phasen „Freigeben“ und „Verwenden“ zuverlässig voneinander zu trennen.
Angreifer lösen nach dem Schließen eines Sockets eine Garbage Collection aus, indem sie die Zahl aktiver UNIX-Domain-Sockets auf mehr als 16.000 erhöhen und den Kernel so zwingen, Bereinigungsvorgänge einzuplanen.
Um den Race-Condition-Zustand zu stabilisieren, verwendet der Exploit eine FUSE-basierte Pause, die einen Kernel-Thread blockiert und das Zeitfenster für eine kontrollierte Wiederverwendung des Speichers verlängert.
Anschließend überschreibt der Angreifer den freigegebenen Slab mit manipulierten pg_vec-Strukturen über Paketsockets.
Bei der Ausführung des wiederverwendeten Puffers wird eine übernommene Destruktorfunktion aufgerufen, wodurch der Angreifer die Kontrolle über den Instruction Pointer erhält.
In weiteren Phasen des Exploits wird Kernel Address Space Layout Randomization (KASLR) mithilfe einer Variante des Seitenkanalangriffs EntryBleed umgangen. Anschließend wird eine Return-Oriented-Programming-Kette (ROP) verwendet, um die Variable modprobe_path zu überschreiben und ein benutzerdefiniertes Skript auszuführen, das Root-Rechte gewährt.
Anfang 2025 veröffentlichte Ubuntu einen Sicherheitshinweis (USN-7289-1), der auf zusätzliche Schwachstellen in Kernel-Komponenten wie GPU-, Netlink- und Netzwerktreibern hinwies.
Mehrere davon ermöglichen eine lokale Rechteausweitung oder einen Denial-of-Service (DoS) und verdeutlichen, wie anfällig die verschiedenen Kernel-Subsysteme weiterhin für kleine Logikfehler sind.
Risiken durch Bedrohungen auf Kernel-Ebene reduzieren
Um die Gefährdung durch Schwachstellen auf Kernel-Ebene zu verringern, können Unternehmen folgende Schritte unternehmen:
- Canonical-Kernel-Patches sofort anwenden und nach dem Neustart überprüfen, dass die aktualisierte Version auf allen Systemen und in allen Container-Images aktiv ist.
- Kernel- und Modulsicherheit härten durch Aktivierung von Secure Boot, Verwendung des Kernel-Lockdown-Modus und Beschränkung der Schreib- und Ladeberechtigungen auf vertrauenswürdige Administratoren.
- Die Angriffsfläche begrenzen durch Deaktivierung nicht verwendeter Kernel-Module, Isolierung risikoreicher Workloads und Durchsetzung von AppArmor- oder SELinux-Richtlinien zur Prozessisolierung.
- Eine kontinuierliche Überwachung implementieren durch Kernel-Auditing, EDR-Lösungen und Protokollwarnungen bei ungewöhnlichen Socket-Aktivitäten, Versuchen zur Rechteausweitung oder dem Laden von Modulen.
- Disziplinierte Patch- und Testzyklen etablieren mit schrittweisen Kernel-Rollouts, Plänen für Zurücksetzungen und Richtlinien, um die Zeit für die Patch-Bereitstellung in Linux-Flotten zu verkürzen.
- Die Systemintegrität überprüfen und Transparenz gewährleisten mithilfe von Tools zur Überwachung der Dateiintegrität und Sicherheits-Baselines.
Die Umsetzung dieser Maßnahmen trägt dazu bei, die Ubuntu-Kernel-Schwachstelle zu beheben und zugleich die allgemeine Cyberresilienz zu stärken.
Kernel-Schwachstellen wie diese machen deutlich, wie schwierig es weiterhin ist, Open-Source-Infrastrukturen abzusichern. Da die Entwicklung von Exploits durch Automatisierung und KI schneller wird, bleiben konsistente Updates und mehrschichtige Abwehrmaßnahmen unverzichtbar.

