DEUTSCHLAND / LONDON (IT BOLTWISE) – Ein Linux-Kernel-Fehler mit der Kennung CVE-2026-46333 ermöglicht es einem unprivilegierten lokalen Nutzer unter bestimmten Standardinstallationen, Root-Kommandos auszuführen und sensible Dateien offenzulegen. Die Schwachstelle wurde laut Qualys offenbar neun Jahre lang übersehen und hängt mit einer unzureichenden Berechtigungsprüfung im Kernel-Trace-Mechanismus zusammen. Bereits ein öffentliches Proof-of-Concept wurde veröffentlicht, nachdem ein Kernel-Commit öffentlich wurde. Für Betreiber gilt jetzt: Kernel-Updates nachziehen oder sofortige Schutzmaßnahmen ergreifen und potenziell exponierte SSH-Host-Keys sowie lokale Credentials rotieren.

Betreiber von Linux-Systemen müssen ihre Patch-Strategie für Privilege-Escalation-Risiken erneut schärfen: Mit CVE-2026-46333 liegt ein lokaler Kernel-Fehler vor, der nach Angaben von Qualys neun Jahre lang unentdeckt blieb. Der Bug zielt auf eine falsche Handhabung von Privilegien ab und kann in Default-Installationen mehrerer großer Distributionen wie Debian, Fedora und Ubuntu dazu führen, dass ein unprivilegierter Account Root-Rechte erlangt oder zumindest auf hochsensible Daten zugreifen kann. Codename der Schwachstelle ist ssh-keysign-pwn, der direkt auf den betroffenen Pfad im Umfeld von SSH-Key-Validierung und Berechtigungslogik verweist.
Technisch verankert ist die Problematik in der Kernel-Funktion __ptrace_may_access(), die prüft, ob ein Prozess einen anderen mittels ptrace grundsätzlich beobachten oder weitergehend kontrollieren darf. Genau hier setzt das Angriffsmodell an: Eine unzureichend abgesicherte Zugriffsentscheidung kann einen operativen Pfad öffnen, in dem sich aus einem lokalen Shell-Kontext ein Einstieg in Root-Funktionen oder das Auslesen sensibler Credential-Material ableiten lässt. Qualys nennt den Einführungszeitpunkt „November 2016“ und stellt einen CVSS-Score von 5,5 in den Kontext der Risikoabwägung: Auch bei moderater Bewertungszahl kann die Ausnutzbarkeit auf realen Systemen durch die betroffene Default-Konfiguration deutlich steigen.
Die veröffentlichten Angriffsszenarien beschreiben, wie ein Exploit nicht nur Dateien wie /etc/shadow oder SSH-private Keys im Pfad /etc/ssh/*_key gefährden kann, sondern auch willkürliche Befehle mit Root-Rechten ausführt. Laut Beschreibung stützt sich die Ausnutzung auf vier unterschiedliche Routen, die jeweils ein anderes set-uid-/privilegiertes Ziel adressieren: chage, ssh-keysign, pkexec und accounts-daemon. Damit wird sichtbar, wie eng die Kernel-Zugriffslogik mit Nutzerraum-Tools und deren Privileg-Design verknüpft ist. Für Security-Teams ist das vor allem deshalb relevant, weil diese Tools häufig nicht als eigenständiger „Angriffsvektor“ wahrgenommen werden, aber im Zusammenspiel mit Kernel-Checks zum Hebel werden.
Dass die Disclosure nun Fahrt aufnimmt, hängt mit der zeitnahen Veröffentlichung eines Proof-of-Concept-Exploits zusammen. Der PoC wurde „letzte Woche“ bereitgestellt, kurz nachdem ein öffentliches Kernel-Commit auftauchte, das den Pfad der Korrektur bzw. die betroffene Stelle offenbart. Damit folgt die Branche einer typischen Dynamik nach: Erst werden Details in Bug-Tracker und Commit-Historie klarer, dann kommt die konkrete Nutzbarkeit durch PoCs. In der jüngeren Vergangenheit wurden zudem weitere lokale Privilege-Escalation-Lücken im Linux-Ökosystem öffentlich, darunter Copy Fail, Dirty Frag und Fragnesia. Der Trend signalisiert: Auch wenn Linux-Distributionen traditionell schnell patchen, bleibt das Timing zwischen Fix, Backport und Release ein kritischer Risikofaktor.
Im Markt betrachtet zeigt die Qualys-Analyse eine klare Erwartungshaltung an die Incident-Hygiene: Laut Qualys beruht die „Primitive“ auf einer zuverlässigen Kettenbildung, die eine lokale Shell zum Pfad zu Root oder credential-material machen kann. In einem Interview bzw. Statement wird Saeed Abbasi, Senior Manager der Threat Research Unit bei Qualys, so zitiert, dass der Mechanismus zuverlässig sei und aus dem lokalen Kontext direkt in Richtung Root oder vertraulicher Materialien führe. Vergleichbar adressieren auch andere Sicherheitsanbieter wie Tenable mit ihrer Exposure- und Nessus-basierten Vulnerability-Logik häufig genau diese Lücke zwischen „Patch existiert“ und „Patch ist umgesetzt“, insbesondere wenn es um set-uid-Programme, SSH-Keys und Caching in Speicherbereichen geht.
Für die Verteidigung ist außerdem die Aussage zu Workarounds entscheidend, falls Updates nicht sofort möglich sind. Qualys nennt als temporäre Maßnahme, kernel.yama.ptrace_scope auf 2 anzuheben. Diese Sysctl-Option beeinflusst die Restriktionen rund um ptrace-Zugriffe und kann die Angriffsoberfläche reduzieren. Gleichzeitig fordert Qualys Betreiber auf, Hosts, die während des Expositionsfensters untrusted local users zugelassen haben, so zu behandeln, als seien SSH-Host-Keys und lokal gecachte Credentials kompromittiert. Praktisch bedeutet das: Host-Keys rotieren und administratives Material prüfen, das in den Speicherbereichen set-uid-privilegierter Prozesse „gelebt“ hat. Genau diese Kombination aus technischen und prozeduralen Schritten unterscheidet robuste Reaktionspläne von reinen „Patch-first“-Ansätzen.
Der zeitliche Kontext wird durch eine weitere Exploit-Diskussion geschärft: Parallel kursiert ein Proof-of-Concept für PinTheft, einen lokalen Privilege-Escalation-Bug auf Arch Linux, der laut Zellic und dem V12 Security Team aus einem RDS zerocopy double-free hervorgeht. Dafür werden spezifische Bedingungen genannt, etwa das Laden des RDS-Moduls, das Aktivieren von io_ring, das Vorhandensein eines lesbaren SUID-root-Binaries sowie x86_64-Unterstützung. Das ist aus Angreifersicht ein interessanter Kontrast zu CVE-2026-46333: Während hier Kernel-Zugriffsprüfung und set-uid-Ziele zentral sind, setzt PinTheft stark auf einen sehr spezifischen Codepfad und eine bestimmte Speicher-/Cleanup-Interaktion. Für Unternehmen heißt das: „Ein PoC“ ist nicht gleich „universell ausnutzbar“, aber jedes PoC erweitert den Verständnisraum für reale Angriffsflächen.
Mit Blick auf die Zukunft sollten Betreiber die Patch- und Monitoring-Routinen so ausrichten, dass sie nicht nur Versionsabhängigkeit, sondern auch Ausnutzungswahrscheinlichkeit berücksichtigen. Sobald PoCs verfügbar sind, steigen typischerweise die Versuche in der Breite, selbst wenn die Kernel-Score-Bewertung moderat bleibt. Für Entwickler und Security Engineers ergibt sich daraus ein klarer Lernpunkt: Privileg-Entscheidungen im Kernel müssen so streng wie möglich gegen „Zugriffsprimitive“-Angriffe abgesichert werden, während im Nutzerraum set-uid-Tools möglichst minimale Rechte erhalten und ihre Sicherheitsannahmen regelmäßig hinterfragt werden sollten. Die nächste Entwicklung wird sehr wahrscheinlich nicht nur weitere Backports, sondern auch verfeinerte Hardening-Guidelines und automatisierbare Prüfungen umfassen, etwa für die Existenz gefährdeter Pfade und für rotierbare Credential-Bestände in SSH- und Authentifizierungs-Setups.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Linux-Kernel-Bug CVE-2026-46333 erlaubt Root-Kommandos nach neun Jahren" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Linux-Kernel-Bug CVE-2026-46333 erlaubt Root-Kommandos nach neun Jahren" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Linux-Kernel-Bug CVE-2026-46333 erlaubt Root-Kommandos nach neun Jahren« bei Google Deutschland suchen, bei Bing oder Google News!