Samstag · 19.09.2026 Ausgabe 5381 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-53266

Kernel

Hersteller: Linux
8,8 HIGH CVSS Basis-Score
Beschreibung

Der Fehler steckt im Netfilter-Teil des Linux-Kernels, genauer im SNAT-Ziel der ebtables-Bridge-Filterung. Neben dem Umschreiben der Ethernet-Quelladresse kann dieses Ziel optional auch die Absender-Hardwareadresse in ARP-Paketen ersetzen. Vor diesem Schreibvorgang wird jedoch nicht sichergestellt, dass der betroffene Speicherbereich des Paketpuffers überhaupt beschreibbar ist: Die ARP-Kopfdaten werden nur lesend geprüft, das anschließende Schreiben der MAC-Adresse erfolgt aber an einer Position relativ zum Paketdatenzeiger. Liegt dieser Bereich in einem nichtlinearen Fragment des Socket-Puffers, das auf eine per Splice eingebundene Dateiseite verweist, schreibt der Kernel die neue Adresse direkt in diese Seite hinein. So kommt es zu einem Schreibzugriff außerhalb des vorgesehenen Bereichs, der fremden Speicher beziehungsweise Dateiinhalte verändern kann. Betroffen sind Linux-Systeme, die Bridge-Filterung mit dem SNAT-Ziel einsetzen. Möglicherweise betroffene Versionen werden nicht mehr gepflegt.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie den Einsatz des Produkts ein beziehungsweise wechseln Sie auf eine unterstützte Version.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.