In einem am 28. September veröffentlichten Bericht schildert XBOW, seine KI-gestützte Sicherheitsforschung habe CVE-2026-72018 im Linux-Kernel gefunden und lokal bis zu Root-Rechten ausgenutzt. Der Fehler liegt im DIBS-loopback-Pfad; XBOWs lokaler Exploit erforderte die Linux-Capability CAP_NET_ADMIN.
Was CVE-2026-72018 im Linux-Kernel bewirkt
Die Schwachstelle ermöglicht einen Schreibzugriff außerhalb eines registrierten Speicherbereichs. In der Funktion move_data() des virtuellen Geräts dibs_loopback fehlte eine Prüfung, ob Offset und Datenlänge innerhalb der Puffergrenze blieben. Ein vom Kommunikationspartner kontrollierter Offset konnte dadurch einen Schreibzugriff über das Pufferende hinaus auslösen.
DIBS macht den SMC-D-loopback-Pfad auch auf gewöhnlichen x86-Systemen nutzbar. Der CVE-Eintrag bewertet CVE-2026-72018 mit 7,8 nach CVSS 3.1, der Schweregrad lautet „hoch“.
XBOWs berichteter Exploit-Test
CAP_NET_ADMIN ist eine Linux-Berechtigung für die Netzwerkverwaltung. XBOW zufolge war sie für den lokalen Exploit-Aufbau erforderlich.
XBOW berichtet von 22 erfolgreichen lokalen Rechteausweitungen bei 100 Boot-Vorgängen. Der Test lief mit Ubuntu 24.04 und Linux 7.1.0-rc6 auf x86_64; sämtliche Kernel-Mitigationen waren deaktiviert. Das Ergebnis bezieht sich auf diese Testkonfiguration.
Was der gemeinsame Kernel für Container bedeutet
Container teilen sich den Kernel des Hostsystems. Ein Fehler im Kernel kann deshalb auch für die Isolation eines Containers relevant sein. Der von XBOW beschriebene lokale Exploit setzte jedoch CAP_NET_ADMIN voraus.
Die im CVE-Eintrag genannten Versionen
Der CVE-Eintrag führt Linux 6.10 als betroffen. Als nicht betroffen nennt er Versionen vor 6.10, Version 6.12.97 und spätere Versionen der 6.12-Reihe, 6.18.40 und spätere der 6.18-Reihe, 7.1.5 und spätere der 7.1-Reihe sowie 7.2.
Eine Sicherheitsmeldung von Amazon Linux stuft die dort aufgeführten Pakete von Amazon Linux 2 – Core sowie die Extra-Kernel 5.4, 5.10 und 5.15 – und von Amazon Linux 2023 – kernel, kernel6.12 und kernel6.18 – als nicht betroffen ein.