Der Fehler steckt im Garbage Collector des Kernels für AF_UNIX-Sockets. Dieser räumt Dateideskriptoren auf, die über SCM_RIGHTS-Nachrichten zwischen Prozessen weitergereicht werden. Eine Race Condition führt dazu, dass der Collector neue Referenzen bereits sieht, bevor die sie tragenden Daten in die Warteschlange eingereiht wurden. Läuft er in genau diesem Zeitfenster, kann er einen Teil einer Gruppe verketteter Sockets freigeben, ohne einen Zeiger aus einer persistenten internen Liste zu entfernen. Der nächste Durchlauf folgt diesem Zeiger dann in bereits freigegebenen Speicher.

Da der Exploit den Kernel über gewöhnliche Systemaufrufe erreicht, die Containern erlaubt sind, umgeht er Namespace-Isolation, cgroup-Beschränkungen und seccomp-Filter gleichermaßen.

Der Upstream-Fix landete am 6. August im Mainline-Kernel 7.2 sowie im Stable-Zweig 7.1.10. Eingeführt wurde der verwundbare Code mit Kernel 6.10; er wurde zudem in die Stable-Zweige 6.1 und 6.6 zurückportiert. Organisationen mit betroffenem Kernel können den Upstream-Patch direkt einspielen. Für das Distributionsupdate nennt Ubuntus Tracker keinen Termin, sondern lediglich “in Bearbeitung”.

Anzeige

Einen temporären Workaround haben weder DepthFirst noch Ubuntu veröffentlicht. Die Sicherheitsfirma empfiehlt stattdessen, nicht vertrauenswürdige Workloads in microVM-Isolation zu verlagern, etwa mit Firecracker oder Kata Containers, die jedem Workload einen eigenen Kernel geben, statt den des Hosts zu teilen.

Nach eigenen Angaben stieß DepthFirst auf die Schwachstelle mit seinem auf Schwachstellensuche trainierten KI-Modell dfs-large1 in Kombination mit einer von Menschen bedienten Testumgebung. Mit dem Exploit gewann das Unternehmen am 24. Juli einen Platz in Googles kernelCTF und meldete den Fehler am 5. August an das Kernel-Security-Team. Laut der von DepthFirst veröffentlichten Chronologie antworteten die Kernel-Maintainer, ein Forscher bei OpenAI habe denselben Fehler unabhängig gemeldet. Im CVE-Commit wird der Kernel-Exploitation-Forscher Kyle Zeng als Melder genannt.

Die Offenlegung reiht sich in eine Serie von Kernel-Lücken des Jahres 2026 ein, die Angreifern den Ausbruch aus Containern ermöglichen. Eine im Juli offengelegte futex-Schwachstelle und ein Fehler im kryptografischen Subsystem des Kernels im April erlaubten ebenfalls die Rechteausweitung eines unprivilegierten Nutzers zu Root auf dem Host. Beide Entdeckungen gingen auf KI-gestützte Forschung zurück.

DepthFirst zieht daraus den Schluss, dass die KI-beschleunigte Schwachstellensuche die Hürde für Container-Ausbrüche so weit gesenkt habe, dass Container nicht länger als Sicherheitsgrenze betrachtet werden sollten. “Die Hürde, Container über einen Angriff auf den Kernel zu verlassen, ist so deutlich gesunken, dass wir annehmen müssen, dass Angreifer dies nach Belieben tun können”, erklärte das Unternehmen.

Als Grundlage dieser Einschätzung führt die Firma neben dem demonstrierten Exploit auch die schiere Menge an Meldungen an: Nach Daten von LinuxCVETracker wurden 2026 knapp 5.700 CVEs zum Linux-Kernel veröffentlicht — der höchste je verzeichnete Jahreswert.