Für betroffene Ubuntu-Kernel war bis zum 27. September 2026 laut damaliger Meldung kein offizielles Update ausgeliefert. Canonicals Eintrag vom 24. September führte Kernelpakete für Ubuntu 26.04 und 24.04 als betroffen; DepthFirst meldete eine Demonstration, bei der ein Prozess aus einem Container auf einem Ubuntu-26.04-Kernel ausbrach. Die Schwachstelle steckt im Linux-Kernel, nicht in Docker oder einer Container-Laufzeit.

Canonical bewertete CVE-2026-80521 mit CVSS 3 als hoch (7,8). Die separate Ubuntu-Priorität im Eintrag lautet mittel.

So entsteht die Sicherheitslücke im Linux-Kernel

Der Fehler betrifft die Bereinigung von AF_UNIX-Sockets. Diese Kernel-Schnittstelle unterstützt die lokale Kommunikation zwischen Prozessen. Bei der Verarbeitung von SCM_RIGHTS-Nachrichten kann ein Wettlauf in der Socket-Bereinigung einen Verweis auf ein bereits freigegebenes Objekt zurücklassen. Greift der Kernel später auf diesen ungültigen Verweis zu, entsteht ein sogenannter Use-after-free-Fehler.

Container teilen sich den Kernel ihres Hosts. Ein ausnutzbarer Fehler in diesem gemeinsamen Kernel kann daher die Isolation zwischen einem Container und dem Host untergraben. Das bedeutet nicht, dass jeder Container unter allen Konfigurationen angreifbar ist.

Welche Ubuntu-Kernelpakete Canonical aufführte

Canonicals CVE-Eintrag vom 24. September 2026 nennt unterschiedliche Bewertungen je nach Ubuntu-Version und Kernelpaket:

Ubuntu-VersionKernelpaketBewertung im Eintrag vom 24. September 2026
Ubuntu 26.04 LTSlinuxBetroffen; Bearbeitung lief
Ubuntu 24.04 LTSlinuxBetroffen
Ubuntu 22.04 LTSlinuxNicht betroffen
Ubuntu 22.04 LTSlinux-hwe-6.8, linux-aws-6.8, linux-azure-6.8Betroffen
Ubuntu 24.04 LTSlinux-hwe-6.17, linux-hwe-7.0Betroffen

Die Bewertungen beziehen sich auf die genannten Pakete. Der Versionsname allein sagt deshalb nicht aus, welchen Status ein bestimmtes System hat.

Die Demonstration betraf Ubuntu 26.04

DepthFirst meldete, CVE-2026-80521 auf einem unveränderten Ubuntu-26.04-Kernel ausgenutzt und damit einen Container-Ausbruch demonstriert zu haben. Die im selben Forschungsbericht beschriebene Demonstration mit Ubuntu 24.04 bezog sich auf eine andere Schwachstelle: CVE-2026-52910.

DepthFirst datierte die Veröffentlichung des Upstream-Patches auf den 6. August 2026. Canonicals Beschreibung der Korrektur lautet af_unix: Unlink scc_entry in unix_del_edge().

Warum ein Update von Docker nicht genügt

Der Fehler liegt im Host-Kernel. Ein Update von Docker, runc oder containerd allein ändert den fehlerhaften Kernelcode daher nicht; die Korrektur muss im laufenden Kernel enthalten sein.