XBOW meldde op 28 september 2026 dat AI-ondersteund beveiligingsonderzoek CVE-2026-72018 had geïdentificeerd en uitgebuit: een schrijffout buiten de buffergrenzen in de DIBS-loopbackcode van de Linux-kernel. De lokale privilege-escalatie die het bedrijf beschrijft, vereiste CAP_NET_ADMIN.
Wat CVE-2026-72018 in de Linux-kernel doet
De fout zit in move_data() van het DIBS-loopbackpad. Die functie kopieerde gegevens naar een geregistreerde buffer zonder te controleren of de optelsom van de offset en de gegevensgrootte binnen de bufferlengte bleef. Daardoor kon de kernel buiten de toegewezen geheugenruimte schrijven.
Het CVE-record geeft CVE-2026-72018 een CVSS 3.1-score van 7,8 (High). XBOW beschrijft de lokale schrijfprimitive als een schrijfactie van 16 nulbytes op een gekozen offset.
De exploit-test die XBOW rapporteert
Voor de lokale exploitopzet was volgens XBOW CAP_NET_ADMIN nodig, een Linux-capability voor netwerkbeheer. Het bedrijf zegt dat de exploit lokale rechten naar root kon verhogen.
XBOW rapporteerde 22 geslaagde escalaties in 100 afzonderlijke boots van Ubuntu 24.04 met Linux 7.1.0-rc6 op x86_64. Tijdens die test waren alle kernelmitigaties uitgeschakeld; de eerste geslaagde exploit was bij de zevende boot.
Containers en een gedeelde kernel
Containers delen de kernel van de host. Een kwetsbaarheid in die kernel kan daarom onder bepaalde omstandigheden ook gevolgen hebben voor de isolatie van containers. Voor de door XBOW beschreven lokale exploit was CAP_NET_ADMIN vereist.
Versies in het CVE-record
Het CVE-record vermeldt Linux 6.10 als getroffen. Als niet getroffen staan versies vóór 6.10 vermeld, plus 6.12.97 en hoger binnen de 6.12-reeks, 6.18.40 en hoger binnen 6.18, 7.1.5 en hoger binnen 7.1, en 7.2.
Amazon Linux markeert de vermelde pakketten voor Amazon Linux 2 Core en de extra kernels 5.4, 5.10 en 5.15 als niet getroffen. Dat geldt ook voor de genoemde Amazon Linux 2023-pakketten kernel, kernel6.12 en kernel6.18.