# Kritische Sicherheitslücken im Netzwerk-Stack des Linux-Kernels wurden durch funktionierende Root-Exploits offengelegt

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/de/article/linux-network-stack-root-exploit-vulnerabilities-disclosed-2026-09-21-morning-de
Section: Software (https://technewslist.com/de/software)
Author: TechNewsList
Language: de
Published: 2026-09-21T05:44:37.969+00:00
Updated: 2026-09-21T05:44:38.126297+00:00

> Sicherheitsforscher offenbaren CVE-2026-38914 und CVE-2026-38915 im Linux-Kernel-Netzwerksubsystem und ermöglichen so eine lokale Privilegieneskalation zum Root und einen Container-Breakout über Unternehmens-Cloud-Distributionen hinweg.

## TL;DR
- Sicherheitsforscher haben koordinierte Offenlegungen für CVE-2026-38914 und CVE-2026-38915 im Linux-Kernel veröffentlicht.
- Die Schwachstellen ermöglichen es unprivilegierten lokalen Benutzern, vollständigen Root-Zugriff zu erlangen und aus unprivilegierten Linux-Benutzernamensräumen auszubrechen.
- Eine Race-Bedingung in der Socket-Puffer-Verwaltung löst eine Speicherbeschädigung in Netfilter- und Paketfilter-Subsystemen aus.
- Große Distributionen, darunter Red Hat Enterprise Linux, Debian und Ubuntu, haben Notfall-Updates über LTS-Bäume verteilt.

## Key points
- Die Schwachstellen wurden am 20. September 2026 zusammen mit funktionierenden Proof-of-Concept-Exploits auf der OSS-Sicherheitsliste von Openwall veröffentlicht.
- Beide Fehler weisen einen CVSS v3.1-Schweregrad von 8,8 auf und klassifizieren sie als hochgradig schwerwiegende lokale Privilegieneskalationsvektoren.
- Der Fehler betrifft Linux-Kernel der Versionen 6.1 LTS bis 6.12 und betrifft Millionen von Cloud-Servern und Kubernetes-Clustern.
- Forscher überprüften zuverlässige Container-Escape-Funktionen, wenn unprivilegierte Benutzernamensräume auf Hostsystemen zugelassen sind.
- Kernel-Betreuer Greg Kroah-Hartman hat stabile Kernel-Patches veröffentlicht, die die zugrunde liegenden Refcounting-Race-Bedingungen beheben.

## Was passiert ist

Am 20. September 2026 koordinierten Sicherheitsforscher mit dem Linux-Kernel-Sicherheitsteam die Veröffentlichung von Details und funktionierenden Proof-of-Concept-Exploits für zwei kritische Schwachstellen im zentralen Linux-Netzwerksubsystem. Die als CVE-2026-38914 und CVE-2026-38915 verfolgten Fehler ermöglichen unprivilegierten lokalen Angreifern, den Kernel-Speicher zu beschädigen, moderne Kernel-Schutzmaßnahmen einschließlich Kernel Address Space Layout Randomization (KASLR) zu umgehen und volle Root-Rechte zu erlangen.

Die Enthüllung, die gleichzeitig über die Mailingliste Openwall oss-security und die Beratungsgremien der Anbieter verbreitet wurde, ergab, dass die Schwachstellen auf subtile Versäumnisse bei der Referenzzählung bei der Verarbeitung des Socket-Puffers (sk_buff) während der asynchronen Paketzusammenstellung zurückzuführen sind. Da Socket-Vorgänge direkt mit der Netfilter-Verbindungsverfolgung interagieren, können unprivilegierte Benutzer eine Race-Bedingung auslösen, die zu einem Use-After-Free-Szenario führt.

Große Unternehmensdistributionen, darunter Red Hat Enterprise Linux, Ubuntu, Debian, SUSE und Amazon Linux, veröffentlichten sofort Notfall-Sicherheitshinweise. Kernel-Betreuer Greg Kroah-Hartman hat dringende Patch-Sets über alle aktiven Long Term Support (LTS)-Kernelzweige verteilt und Systemadministratoren dringend dazu geraten, gepatchte Kernel unverzüglich bereitzustellen.

![Konsolenbildschirm mit Kernel-Panik-Absturz unter Linux, der Speicherbeschädigungsfehler anzeigt](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789968268563-getqgm-linux-network-stack-root-exploit-vulnerabilities-disclosed-2026-09-21-morning-inside-1-a2ea3dbd05.webp)
*Analyse der Speicherbeschädigung: Fehler bei der Wiederherstellung des Socket-Puffers lösen Double-Free-Kernel-Panics und eine unbefugte Eskalation von Berechtigungen aus.*

## Warum es wichtig ist

Die Offenlegung stellt eines der schwerwiegendsten lokalen Privilegieneskalationsrisiken dar, die in den letzten Jahren die Linux-Infrastruktur von Unternehmen getroffen haben. Da modernes Cloud Computing stark auf mandantenfähigen Kubernetes-Clustern und Containerlaufzeiten basiert, gefährden Schwachstellen, die einen Container-Breakout ermöglichen, das mandantenfähige Isolationsmodell, auf dem Cloud-Hosting basiert.

In Standard-Cloud-Container-Umgebungen werden häufig unprivilegierte Benutzernamensräume aktiviert, um Entwicklern das Erstellen und Testen von Container-Images ohne Root-Berechtigungen auf Hostebene zu ermöglichen. Da unprivilegierte Benutzernamensräume jedoch interne Kernel-Netzwerkkonfigurationen Nicht-Root-Benutzern zugänglich machen, können Angreifer mit Codeausführung mit geringen Berechtigungen innerhalb eines Containers die Netfilter-Schwachstelle auslösen und so den zugrunde liegenden physischen Hostknoten gefährden.

Darüber hinaus verkürzt die Verfügbarkeit von funktionsfähigem Proof-of-Concept-Exploit-Code das Behebungsfenster für Unternehmenssicherheitsteams erheblich. Penetrationstester und böswillige Akteure nutzen öffentliche Exploit-Skripte in der Regel innerhalb von 24 bis 48 Stunden nach der Offenlegung als Waffe und zielen dabei auf im Internet verfügbare Webserver und gemeinsam genutzte Entwicklerbastionen ab.

## Technische Details

Die Hauptursache von CVE-2026-38914 liegt im Modul „net/netfilter/nf_conntrack_proto.c“ des Linux-Kernels. Bei der Verarbeitung fragmentierter UDP-Pakete mit hohem Durchsatz kann ein Fehlerwiederherstellungspfad die Referenzzähler nicht ordnungsgemäß dekrementieren, wenn Socket-Puffer über mehrere CPU-Kerne geklont werden.

Durch sorgfältiges Verschachteln asynchroner Netzwerkanforderungen kann ein Angreifer die Struktur „skb_shared_info“ manipulieren und so dazu führen, dass der Kernel Memory Allocator (SLUB) beliebige Objekte in bereits freigegebene Speicherblöcke zuweist. Dadurch können Angreifer Funktionszeiger überschreiben und die Ausführung auf kontrollierten Shellcode umstellen.

![Open-Source-Linux-Kernel-Entwickler diskutieren auf einer technischen Konferenz über die Patch-Integration](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789968274722-1xbcms-linux-network-stack-root-exploit-vulnerabilities-disclosed-2026-09-21-morning-inside-2-5c7ef4d9b9.webp)
*Vorgelagerte Sicherheitsbehebung: Unternehmensverteilungen koordinieren sofortige Backports, um Cloud-Hypervisoren und Containerknoten zu schützen.*

CVE-2026-38915 verschärft die Gefahr, indem es eine Schwachstelle beim Lesen außerhalb der Grenzen in der Socket-Diagnoseschnittstelle („sock_diag“) einführt. Angreifer nutzen diesen sekundären Fehler aus, um vertrauliche Kernel-Stack-Adressen preiszugeben und so KASLR- und Control Flow Integrity (CFI)-Abwehrmaßnahmen zu überwinden, bevor sie ihre Nutzlast zur Privilegieneskalation bereitstellen.

## Auswirkungen auf Markt und Branche

Die Sicherheitslücke hat landesweite Sicherheitsüberprüfungen bei Cloud-Dienstanbietern, Finanzinstituten und Telekommunikationsanbietern ausgelöst. Hyperscale-Betreiber wie AWS, Google Cloud und Microsoft Azure haben fortlaufende Hypervisor-Neustarts und Live-Patching-Verfahren in ihren globalen Rechenflotten initiiert, um Mandanten vor Gefährdungen mehrerer Mandantenknoten zu schützen.

Der Vorfall hat auch innerhalb der Linux-Kernel-Entwicklergemeinschaft heftige Debatten über die Sicherheit der C-Programmierung für Netzwerkcode entfacht. Prominente Kernel-Entwickler verwiesen auf den Fehler als weitere Rechtfertigung für die Beschleunigung der Migration speicherempfindlicher Kernel-Treiber zu Rust, einer Sprache, deren Borrow-Checker zur Kompilierungszeit von vornherein Referenzzählungsrennen verhindert.

Die IT-Abteilungen von Unternehmen sind mit betrieblichen Schwierigkeiten konfrontiert, da die Bereitstellung neuer Kernel-Versionen oft geplante Server-Neustarts für Workloads erfordert, für die es keine Enterprise-Live-Patching-Abonnements wie kpatch oder livepatch gibt. Unternehmen, die strikte Hochverfügbarkeits-SLAs anwenden, bemühen sich darum, die Wartungsfenster zu verschieben.

## Worauf man als Nächstes achten sollte

Kurzfristig werden Sicherheitsbetriebszentren die Netzwerktelemetrie- und Endpunkterkennungssysteme genau auf Exploit-Signaturen überwachen, die versuchen, „/proc/sys/user/max_user_namespaces“ oder rohe Netzwerk-Socket-Schnittstellen zu missbrauchen.

Systemadministratoren, die ihre Server nicht sofort neu starten können, werden aufgefordert, vorübergehende Abhilfemaßnahmen zu implementieren, z. B. die Einschränkung unprivilegierter Benutzernamensräume über „sysctl -w kernel.unprivileged_userns_clone=0“, sofern möglich.

Schließlich werden Branchenbeobachter beobachten, ob die Linux Foundation und vorgelagerte Kernel-Betreuer die Integration automatisierter statischer Analysetools in die KernelCI-Testpipeline beschleunigen, mit dem Ziel, Socket-Puffer-Race-Bedingungen zu identifizieren, bevor Code in Mainline-Release-Kandidaten übergeht.

## Quellen

- [LWN.net-Sicherheitswarnungen](https://lwn.net/Alerts/1039824/)– Technischer Hinweis zu CVE-2026-38914 und CVE-2026-38915 in Linux-Netzfilter- und Socket-Puffer-Subsystemen.

- [Die Hacker-News](https://thehackernews.com/2026/09/critical-linux-kernel-flaws-allow-local.html)– Cybersicherheitsberichte zu Proof-of-Concept-Exploits, CVSS 8.8-Schweregrad und Auswirkungen auf Cloud-Container-Escape.

- [Openwall OSS-Sicherheit](https://www.openwall.com/lists/oss-security/2026/09/20/1)– Koordinierter Offenlegungs-Mailinglistenbeitrag mit detaillierten Angaben zum Reproduktionsskript und den stabilen Zweig-Backports für 6.6 LTS und 6.12.

Mentions: Linux-Kernel, Linus Torvalds, Greg Kroah-Hartman, Roter Hut, Ubuntu

## Sources
- [LWN.net-Sicherheitswarnungen](https://lwn.net/Alerts/1039824/)
- [Die Hacker-News](https://thehackernews.com/2026/09/critical-linux-kernel-flaws-allow-local.html)
- [Openwall OSS-Sicherheit](https://www.openwall.com/lists/oss-security/2026/09/20/1)