Op 27 september 2026 werd gemeld dat Ubuntu nog geen officiële fix had verspreid voor de getroffen kernelpakketten rond CVE-2026-80521. De fout zit in de Linux-kernel en kan de isolatie van containers ondermijnen. DepthFirst meldde een demonstratie van een containerontsnapping op Ubuntu 26.04. Canonical beoordeelde de ernst als CVSS 3 7,8 (High), met daarnaast een afzonderlijke Ubuntu-prioriteit van Medium.
Wat er misgaat in de Linux-kernel
CVE-2026-80521 is een use-after-free-fout in de garbagecollection van AF_UNIX-sockets. Bij een use-after-free verwijst software naar geheugen dat al is vrijgegeven. De fout doet zich voor bij het verwerken van SCM_RIGHTS-berichten, waarmee processen socketbestanden kunnen doorgeven.
De gemelde oorzaak is een race in de kernel: een verbinding in de socketgrafiek kan zichtbaar worden voordat de bijbehorende socketbuffer in de wachtrij staat. Gelijktijdige garbagecollection kan vervolgens een object vrijgeven zonder het uit een blijvende SCC-ring te verwijderen. Een latere opruimronde kan daardoor naar dat vrijgegeven object verwijzen.
Containers delen de Linux-kernel van de host. Een fout in die gedeelde kernel kan daarom de isolatie tussen een container en het hostsysteem aantasten. De kwetsbaarheid zit in de kernelcode, niet in Docker, runc of containerd.
Welke Ubuntu-kernelpakketten als kwetsbaar staan vermeld
Canonicals register voor CVE-2026-80521 werd op 24 september 2026 bijgewerkt. De beoordeling geldt per kernelpakket; de Ubuntu-release alleen vertelt dus niet welke status voor elk pakket geldt.
| Ubuntu-release | Kernelpakket | Beoordeling in Canonicals register van 24 september 2026 |
| Ubuntu 26.04 LTS | linux | Kwetsbaar; werk aan een oplossing gaande |
| Ubuntu 24.04 LTS | linux | Kwetsbaar |
| Ubuntu 24.04 LTS | linux-hwe-6.17, linux-hwe-7.0 | Kwetsbaar |
| Ubuntu 22.04 LTS | linux | Niet getroffen |
| Ubuntu 22.04 LTS | linux-hwe-6.8, linux-aws-6.8, linux-azure-6.8 | Kwetsbaar |
De status voor het basispakket linux van Ubuntu 22.04 geldt niet automatisch voor de genoemde HWE- en cloudkernelpakketten. Canonical vermeldt ook kwetsbare AWS-, Azure-, GCP- en FIPS-varianten voor toepasselijke Ubuntu-releases.
De demonstratie op Ubuntu 26.04 en de andere CVE voor Ubuntu 24.04
DepthFirst meldde dat de exploit voor CVE-2026-80521 op Ubuntu 26.04 een ontsnapping uit een container demonstreerde. De Ubuntu 24.04-demonstratie in hetzelfde onderzoek betrof een andere kwetsbaarheid: CVE-2026-52910. Canonical vermeldt afzonderlijk dat bepaalde kernelpakketten voor Ubuntu 24.04 kwetsbaar zijn voor CVE-2026-80521; dat is een pakketbeoordeling, geen demonstratie van die exploit op Ubuntu 24.04.
DepthFirst meldde ook dat de upstreamcorrectie op 6 augustus 2026 werd uitgebracht. Een upstreamcorrectie is niet hetzelfde als een door Ubuntu verspreid kernelpakket met die correctie.
Waarom een update van Docker de kernel niet repareert
Docker, runc en containerd beheren containers, maar de gemelde fout bevindt zich in de hostkernel. Alleen die runtimecomponenten bijwerken levert daarom niet de correctie voor de kernelcode. De patch moet aanwezig zijn in de kernel die het systeem draait.