CIFSwitch-Schwachstelle: Mehrere Linux-Distributionen betroffen, berichtet Le Monde Informatique
Riss Kritischer Fehler festgestellt, Patch fehlt auf einigen Rechnern noch!
Ich komme zurรผck CIFSwitch, dieser 19 Jahre alte Fehler, der mit einem einzigen Befehl Root-Zugriff ermรถglicht.
Ohne eine rasche Korrektur,Belichtung erรถffnet sowohl Scriptkiddies als auch APT-Gruppen eine Welt voller Mรถglichkeiten.
Sommaire
CIFSwitch-Schwachstelle: Sofortige Rechteausweitung unter Linux
Das alles rรผhrt von einer mangelhaften Behandlung des CIFS-Protokolls im Kernel her. Linux und ein รผberheblicher cifs.upcall-Helfer: Der Angreifer fรคlscht einen Schlรผssel cifs.spnegoDer Kernel verschluckt es, und der Assistent wird als Root im falschen Namensraum ausgefรผhrt.
Ergebnis: Schreiben in sudoers.d, indem eine Root-Shell geรถffnet und anschlieรend eine persistente Hintertรผr installiert wird, alles lokal, aber ohne anfรคngliche Berechtigungen.
Betroffene Verteilungen und Ausmaร der Exposition
Entsprechend Die ComputerweltDie Patches wurden Anfang Mai verรถffentlicht, dennoch gibt es noch einige grรถรere Probleme. Verteilungen bleiben angreifbar, wenn das cifs-utils-Paket manuell hinzugefรผgt wurde: Rocky 9, Alma 9, CentOS Stream 9, SLES 15 SP7, Kali 2026.1 und sogar Linux Mint 22.3, wenn SELinux oder AppArmor falsch konfiguriert sind.
Ubuntu, Fedora oder Oracle Linux blockieren den Standardpfad, aber eine einzige unglรผckliche Option bringt das System wieder in Gefahr; nur Amazon Linux 2 in KVM entgeht dem Problem vollstรคndig.
Angriffsmechanismus: Ein einfacher Schlรผssel, um alles zu รถffnen
Ich erklรคre es Ihnen: die Kernel-Aufrufe request_key Um ein Kerberos-Ticket zu erhalten, werden weder Herkunft noch Beschreibung รผberprรผft, daher wird ein gefรคlschter Wert akzeptiert, der PID und upcall_target=app.
cifs.upcall, gestartet als Root von Schlรผsselutilslandet dann im vom Angreifer kontrollierten Namensraum, lรคdt eine gefรคlschte NSS-Bibliothek und fรผhrt beliebigen Code aus: die Verletzlichkeit verwandelt sich in ein Fest der Privilegien.
Patches sind zwar verfรผgbar, werden aber nur langsam verteilt.
Der Patch wurde am 22. April verรถffentlicht, ein รถffentlicher Proof of Concept am 29., und seitdem kompilieren die Maintainer mit Hochdruck; allerdings dauert es bei einigen Distributionen immer noch Tage, bis die CI-Kette einen signierten Kernel oder ein aktualisiertes cifs-utils-Paket verรถffentlicht.
Fรผr 2026 hatten wir Besseres erwartet, doch die Realitรคt zeigt, dass ein รผbermรครig komplexes Abhรคngigkeitsmanagement die Entwicklung verzรถgert. Sicherheitinsbesondere bei eingefrorenen Wolkenbildern zur Einhaltung der Vorschriften.
Sofortige Maรnahmen fรผr einen robusten Schutz
Ich empfehle zunรคchst a grep schnell: wenn cifs-utils Falls es noch auf Ihrem System vorhanden ist, aktualisieren Sie es oder deinstallieren Sie es, sobald es nicht mehr benรถtigt wird.
Als nรคchstes werden die korrigierten Kernel angewendet und SELinux in den Modus gezwungen. durchsetzenDeaktivieren Sie unsignierte CIFS-Mounts und รผberwachen Sie Ihre Protokolle. Anforderungsschlรผssel Diese einfachen Maรnahmen verhindern das nรคchste Cyberangriff opportunistisch und nachhaltig stรคrken Sie Ihre Schutz.
Zum Schluss noch ein Wort: Lassen Sie nicht zu, dass ein Fehler aus dem Jahr 2007 Ihre moderne Infrastruktur lahmlegt โ beheben Sie ihn noch vor dem Wochenende!
Quelle: www.lemondeinformatique.fr






Comments
Leave a comment