Für betroffene Ubuntu-Kernel war bis zum 27. September 2026 laut damaliger Meldung kein offizielles Update ausgeliefert. Canonicals Eintrag vom 24. September führte Kernelpakete für Ubuntu 26.04 und 24.04 als betroffen; DepthFirst meldete eine Demonstration, bei der ein Prozess aus einem Container auf einem Ubuntu-26.04-Kernel ausbrach. Die Schwachstelle steckt im Linux-Kernel, nicht in Docker oder einer Container-Laufzeit.
Canonical bewertete CVE-2026-80521 mit CVSS 3 als hoch (7,8). Die separate Ubuntu-Priorität im Eintrag lautet mittel.
So entsteht die Sicherheitslücke im Linux-Kernel
Der Fehler betrifft die Bereinigung von AF_UNIX-Sockets. Diese Kernel-Schnittstelle unterstützt die lokale Kommunikation zwischen Prozessen. Bei der Verarbeitung von SCM_RIGHTS-Nachrichten kann ein Wettlauf in der Socket-Bereinigung einen Verweis auf ein bereits freigegebenes Objekt zurücklassen. Greift der Kernel später auf diesen ungültigen Verweis zu, entsteht ein sogenannter Use-after-free-Fehler.
Container teilen sich den Kernel ihres Hosts. Ein ausnutzbarer Fehler in diesem gemeinsamen Kernel kann daher die Isolation zwischen einem Container und dem Host untergraben. Das bedeutet nicht, dass jeder Container unter allen Konfigurationen angreifbar ist.
Welche Ubuntu-Kernelpakete Canonical aufführte
Canonicals CVE-Eintrag vom 24. September 2026 nennt unterschiedliche Bewertungen je nach Ubuntu-Version und Kernelpaket:
| Ubuntu-Version | Kernelpaket | Bewertung im Eintrag vom 24. September 2026 |
| Ubuntu 26.04 LTS | linux | Betroffen; Bearbeitung lief |
| Ubuntu 24.04 LTS | linux | Betroffen |
| Ubuntu 22.04 LTS | linux | Nicht betroffen |
| Ubuntu 22.04 LTS | linux-hwe-6.8, linux-aws-6.8, linux-azure-6.8 | Betroffen |
| Ubuntu 24.04 LTS | linux-hwe-6.17, linux-hwe-7.0 | Betroffen |
Die Bewertungen beziehen sich auf die genannten Pakete. Der Versionsname allein sagt deshalb nicht aus, welchen Status ein bestimmtes System hat.
Die Demonstration betraf Ubuntu 26.04
DepthFirst meldete, CVE-2026-80521 auf einem unveränderten Ubuntu-26.04-Kernel ausgenutzt und damit einen Container-Ausbruch demonstriert zu haben. Die im selben Forschungsbericht beschriebene Demonstration mit Ubuntu 24.04 bezog sich auf eine andere Schwachstelle: CVE-2026-52910.
DepthFirst datierte die Veröffentlichung des Upstream-Patches auf den 6. August 2026. Canonicals Beschreibung der Korrektur lautet af_unix: Unlink scc_entry in unix_del_edge().
Warum ein Update von Docker nicht genügt
Der Fehler liegt im Host-Kernel. Ein Update von Docker, runc oder containerd allein ändert den fehlerhaften Kernelcode daher nicht; die Korrektur muss im laufenden Kernel enthalten sein.