Eine Lücke im Ubuntu-Kernel öffnet die Tür zur Rechteausweitung

Eine neue Lücke im Ubuntu-Kernel ermöglicht es lokalen Angreifern, durch Inkonsistenzen bei Patches Root-Zugriff zu erlangen.

Written By
Ken Underhill
Ken Underhill
Oct 29, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine kürzlich offengelegte Schwachstelle im Linux-Kernel von Ubuntu hat Systeme einer potenziellen Rechteausweitung und vollständigen Kompromittierung mit Root-Rechten ausgesetzt. 

Die Schwachstelle, die während der Sicherheitsveranstaltung TyphoonPWN 2025 aufgedeckt wurde, betrifft Ubuntu 24.04.2 mit der Kernelversion 6.8.0-60-generic und verdeutlicht die anhaltenden Risiken beim Kernel-Patch-Management in verschiedenen Linux-Distributionen.

Kleine Lücken bei Patches, große Sicherheitsrisiken

Schwachstellen zur Rechteausweitung stellen in Unternehmensumgebungen eine kritische Bedrohung dar. 

Erlangt ein lokaler Angreifer oder ein kompromittierter Prozess Root-Zugriff, kann er die vollständige Kontrolle über den Host übernehmen und die Isolation zwischen Containern, Workloads und Benutzern umgehen.

Die Schwachstelle in Ubuntu zeigt, wie kleine Inkonsistenzen beim Kernel-Patching eine systemweite Gefährdung verursachen können – insbesondere in Umgebungen, in denen Kernel-Updates hinter den Korrekturen der Upstream-Projekte zurückbleiben.

Der Ubuntu-Kernel basierte auf Version 6.8.12, enthielt jedoch nur teilweise Patches der Linux-Upstream-Maintainer. 

Die Distribution übernahm Änderungen an der af_unix.c-Datei, ließ jedoch entsprechende Aktualisierungen in garbage.c aus, wodurch die Referenzzählung des Subsystems inkonsistent wurde. 

Diese Inkonsistenz führte dazu, dass der Kernel Speicherstrukturen vorzeitig freigab – konkret die 256 Byte großen sk_buff-Objekte zur Verwaltung von Socket-Puffern. Dadurch entstand eine Use-after-free-Bedingung (UAF).

So funktioniert der Angriff

In der Ubuntu-Implementierung führt der fehlende Upstream-Fix dazu, dass der oob_skb-Zeiger bei der Allokation eine Referenz verliert, aber weiterhin zweimal dekrementiert wird – einmal bei der Garbage Collection und einmal beim Freigeben des Sockets. 

Dadurch wird freigegebener Speicher erneut angesprochen. Die Forscher nutzten dies aus, um die Kontrolle auf Kernel-Ebene zu erlangen.

Der bei TyphoonPWN vorgeführte Proof-of-Concept-Exploit manipuliert das Timing zwischen Garbage Collection und dem Freigeben des Sockets, um die Phasen „Freigeben“ und „Verwenden“ zuverlässig voneinander zu trennen. 

Advertisement

Angreifer lösen nach dem Schließen eines Sockets eine Garbage Collection aus, indem sie die Zahl aktiver UNIX-Domain-Sockets auf mehr als 16.000 erhöhen und den Kernel so zwingen, Bereinigungsvorgänge einzuplanen.

Um den Race-Condition-Zustand zu stabilisieren, verwendet der Exploit eine FUSE-basierte Pause, die einen Kernel-Thread blockiert und das Zeitfenster für eine kontrollierte Wiederverwendung des Speichers verlängert.

Anschließend überschreibt der Angreifer den freigegebenen Slab mit manipulierten pg_vec-Strukturen über Paketsockets. 

Bei der Ausführung des wiederverwendeten Puffers wird eine übernommene Destruktorfunktion aufgerufen, wodurch der Angreifer die Kontrolle über den Instruction Pointer erhält.

In weiteren Phasen des Exploits wird Kernel Address Space Layout Randomization (KASLR) mithilfe einer Variante des Seitenkanalangriffs EntryBleed umgangen. Anschließend wird eine Return-Oriented-Programming-Kette (ROP) verwendet, um die Variable modprobe_path zu überschreiben und ein benutzerdefiniertes Skript auszuführen, das Root-Rechte gewährt.

Anfang 2025 veröffentlichte Ubuntu einen Sicherheitshinweis (USN-7289-1), der auf zusätzliche Schwachstellen in Kernel-Komponenten wie GPU-, Netlink- und Netzwerktreibern hinwies. 

Mehrere davon ermöglichen eine lokale Rechteausweitung oder einen Denial-of-Service (DoS) und verdeutlichen, wie anfällig die verschiedenen Kernel-Subsysteme weiterhin für kleine Logikfehler sind.

Risiken durch Bedrohungen auf Kernel-Ebene reduzieren

Um die Gefährdung durch Schwachstellen auf Kernel-Ebene zu verringern, können Unternehmen folgende Schritte unternehmen:

  • Canonical-Kernel-Patches sofort anwenden und nach dem Neustart überprüfen, dass die aktualisierte Version auf allen Systemen und in allen Container-Images aktiv ist.
  • Kernel- und Modulsicherheit härten durch Aktivierung von Secure Boot, Verwendung des Kernel-Lockdown-Modus und Beschränkung der Schreib- und Ladeberechtigungen auf vertrauenswürdige Administratoren.
  • Die Angriffsfläche begrenzen durch Deaktivierung nicht verwendeter Kernel-Module, Isolierung risikoreicher Workloads und Durchsetzung von AppArmor- oder SELinux-Richtlinien zur Prozessisolierung.
  • Eine kontinuierliche Überwachung implementieren durch Kernel-Auditing, EDR-Lösungen und Protokollwarnungen bei ungewöhnlichen Socket-Aktivitäten, Versuchen zur Rechteausweitung oder dem Laden von Modulen.
  • Disziplinierte Patch- und Testzyklen etablieren mit schrittweisen Kernel-Rollouts, Plänen für Zurücksetzungen und Richtlinien, um die Zeit für die Patch-Bereitstellung in Linux-Flotten zu verkürzen.
  • Die Systemintegrität überprüfen und Transparenz gewährleisten mithilfe von Tools zur Überwachung der Dateiintegrität und Sicherheits-Baselines.
Advertisement

Die Umsetzung dieser Maßnahmen trägt dazu bei, die Ubuntu-Kernel-Schwachstelle zu beheben und zugleich die allgemeine Cyberresilienz zu stärken.

Kernel-Schwachstellen wie diese machen deutlich, wie schwierig es weiterhin ist, Open-Source-Infrastrukturen abzusichern. Da die Entwicklung von Exploits durch Automatisierung und KI schneller wird, bleiben konsistente Updates und mehrschichtige Abwehrmaßnahmen unverzichtbar.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.