SILICON VALLEY / LONDON (IT BOLTWISE) – Eine neu gemeldete Linux-Kernel-Schwachstelle namens „Bad Epoll“ (CVE-2026-46242) ermöglicht unprivilegierten Nutzern vollständige Kontrolle bis hin zu Root. Der Fehler liegt in einem sehr zentralen epoll-Codepfad und basiert auf einem Race-Condition-Use-after-Free, dessen Exploit-Fenster extrem kurz ist. Laut dem Einreicher Jaeyoung Chung lässt sich die Trefferquote mit Re-Trys stark erhöhen, teils auch aus dem Chrome-Renderer-Sandbox-Kontext. Kritisch: Auch Android-Implementierungen können betroffen sein, während bekannte Umgehungen praktisch fehlen.

Eine neue Kernel-Schwachstelle namens „Bad Epoll“ verschärft die ohnehin angespannte Lage bei lokalen Privilege-Escalations im Linux-Ökosystem. Betroffen ist CVE-2026-46242: Unprivilegierte Nutzer sollen einen Systemangriff bis zu Root-Rechten durchführen können, obwohl kein spezielles Setup erforderlich ist. In der Meldung wird der Fehler als Use-after-Free beschrieben, der auf einer sehr kurzen Kollision zweier Kernel-Pfade basiert. Besonders bemerkenswert ist der Umfang: Es geht um Linux-Desktops und -Server ebenso wie um Android. Während für viele Kernel-Bugs Workarounds oder eingeschränkte Angriffsflächen existieren, wird hier vor allem die zentrale Rolle von epoll zum Problem.
Technisch gesehen ist epoll ein Standardmechanismus unter Linux, mit dem ein Prozess sehr viele Dateideskriptoren oder Netzwerkverbindungen effizient überwachen kann, ohne für jedes Ereignis einen eigenen Thread vorzuhalten. Dadurch steckt epoll in der Architektur von Webbrowsern, Servern und Netzwerkdiensten. Genau diese Verankerung macht „abschalten“ praktisch unmöglich: Selbst wenn eine Distribution den Angriffspfad identifizieren wollte, würde eine totale Deaktivierung meist den Betrieb vieler Anwendungen gefährden. Der Kern von Bad Epoll liegt in einer Race-Condition: Zwei Teile des Kernels versuchen, dasselbe interne Objekt zu bereinigen. Eine Seite gibt den Speicher frei, während die andere noch darauf schreibt.
Damit entsteht ein typisches Use-after-Free-Szenario, das Kernel-Speicher so korrumpieren kann, dass am Ende das Privilege-Level kippt. Der Haken ist Timing: Das Zeitfenster, in dem die beiden Ausführungspfade genau kollidieren, wird in der Meldung mit etwa „sechs Maschineninstruktionen“ beziffert. Ohne gezielte Steuerung ist das reine Probieren damit nahezu chancenlos. Der von Jaeyoung Chung entwickelte Exploit soll das Problem umgehen, indem er das Timing-Fenster durch wiederholte Versuche effektiv vergrößert und auf Systemen, die getestet wurden, rund 99% Erfolgsquote erreicht haben soll. Das ist ein Unterschied zwischen „theoretisch möglich“ und „praktisch nutzbar“.
Noch relevanter für die Verteidigung ist, wie breit das Angriffsszenario wirkt. Chung beschreibt in seinem Write-up, dass sich Bad Epoll aus dem Chrome-Renderer-Sandbox-Kontext triggern lässt. Solche Sandboxes sind darauf ausgelegt, die meisten Kernel-Bugs zu isolieren, aber nicht zwingend jede Race-Condition. Zusätzlich erhöht die Android-Reichweite die Tragweite: Viele lokale Kernel-Bugs zeigen zwar auf Servern Wirkung, sind auf Smartphones jedoch weniger zuverlässig, weil dort andere Kernel-Konfigurationen, Treiberpfade und Container-/Namespace-Modelle dominieren. Hier wird aber explizit eine Android-Betroffenheit in Aussicht gestellt, wobei eine Android-Version des Exports laut Meldung noch in Arbeit sei.
Beim Patch-Status gibt es eine klare, aber zugleich unkomfortable Botschaft: Kernels ab 6.4 gelten als betroffen, sofern nicht bereits der passende Fix eingespielt wurde. Für ältere, 6.1-basierte Kernels wird dagegen Entwarnung gegeben, einschließlich einzelner Android-Modelle wie des „Pixel 8“. Als konkrete Empfehlung wird der Upstream-Commit a6dc643c6931 genannt. Betreiber sollten nicht nur auf „läuft“ achten, sondern aktiv prüfen, ob ihr Distribution-Backport den Fix wirklich enthält. Gerade bei Kernel-Updates ist das Risiko hoch, dass Sicherheits-Pakete zwar installierbar sind, aber im Buildprozess nicht den identischen Patch-Footprint liefern, der Race-Conditions zuverlässig schließt.
Im Markt zeigt sich zudem ein Muster, das sowohl für Angreifer als auch für Security-Teams schwierig ist: Bad Epoll fügt sich in eine Reihe ähnlicher Kernel-Eskalationsfamilien ein, darunter „Bad Binder“, „Bad IO_uring“ und „Bad Spin“. Auffällig ist der Kontrast zu Determinismus-Bugs wie „Dirty Pipe“ (2022) oder dem neueren „Copy Fail“ (CVE-2026-31431), die sich leichter ausnutzen lassen, weil kein „Timing gewinnen“ erforderlich ist. Bad Epoll gehört damit zu den schwereren Klassen: wie „Dirty Cow“ (2016) ist es eine Race-Condition, die sowohl das Auffinden als auch die Ausnutzung erschwert. Experten berichten, dass KI-gestützte Suche gerade bei solchen Fehlerbildern dennoch nicht automatisch zuverlässig ist, weil das Zusammenspiel winziger Zustandswechsel oft nur zur Laufzeit sichtbar wird.
Genau dieser Punkt wird in der Meldung am stärksten adressiert: Im gleichen engen Kernel-Codebereich, in dem „Bad Epoll“ steckt, habe ein KI-System zuvor eine andere Lücke gefunden. Die Recherchefirma Anthropic habe mit seinem „Mythos“-Modell eine separate Schwachstelle in derselben Code-Nähe identifiziert (CVE-2026-43074), wobei ein Fix bereits früher in 2026 gelandet sein soll. Gleichzeitig soll Mythos den „Schwesterfehler“ nun übersehen haben. Chung nennt als plausiblere Gründe zwei Aspekte: erstens ist das Timing-Fenster so klein, dass selbst beim intensiven Code-Studium die exakte Ereigniskette schwer zu modellieren ist; zweitens liefert das Laufzeitverhalten wenig Evidenz. Insbesondere werde die Kernel-Bug-Erkennung KASAN in der Mehrzahl der Fälle nicht auslösen, wenn der Speicherfehler nicht triggert, obwohl das Verhalten sicherheitskritisch bleibt.
Für Unternehmen bedeutet das vor allem eines: „Nur Patchen“ reicht selten als Gesamtstrategie, wenn die Erkennungslage schwach ist. Zwar gibt es keine Hinweise auf bereits real genutzte Angriffe, und der Bug soll nicht in der CISA-Liste „Known Exploited Vulnerabilities“ auftauchen; dennoch sollte das Timing- und Exploit-Fenster in Risk-Modelle einfließen, weil lokale Angriffe in Container- und Nutzersegmenten oft unterschätzt werden. Zudem zeigen parallel auftauchende Bugs im Linux-Umfeld, dass Angreifer verschiedene Pfade kombinieren können: Es gibt etwa public Proof-of-Concepts zu einer FUSE-Schwachstelle (CVE-2026-31694) sowie weitere Kernel-Lücken in Remote-Serverkomponenten anderer Unix-Varianten wie FreeBSDs NFS. Aus Regulierungs- und Datenschutzsicht (Stichwort Least Privilege und Patch-Compliance) ist hier der Kernpunkt: schnelle Schwachstellenbeseitigung, Dokumentation der verwalteten Kernelstände und klare Freigabeprozesse für Backports werden zur Voraussetzung, um Incident-Risiken nachweisbar zu reduzieren.
Der Ausblick wirkt deshalb eher konservativ als beruhigend. Bad Epoll zeigt, dass KI-gestützte Analyse nicht nur bei „klassischen“ Fehlern scheitern kann, sondern auch bei Race-Condition-Bugs in extrem kurzen Codefenstern. Für die Verteidigung heißt das: Security-Teams sollten über reine Signaturlogik hinaus auch systematische Kernel-Hardening-Checks, kontrollierte Re-Tests und verifizierte Patchstände einplanen. Für die Entwicklung entsteht parallel ein Plus: Das Bugbild liefert wertvolle Erkenntnisse für bessere Test-Harnesses, etwa für deterministischere Reproduktion, Fuzzing um Zustandsfenster und zusätzliche Instrumentierung, die Use-after-Free-Fehler selbst dann erkennt, wenn KASAN nicht greift. Gleichzeitig bleibt die harte Realität: Ein AI-Tool kann den „Geschwisterfehler“ übersehen—und genau der bleibt am Ende derjenige, den man als Erstes finden und schließen muss.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Bad Epoll: Unprivilegiert zu Root im Linux-Kernel – inkl. Android-Fall" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Bad Epoll: Unprivilegiert zu Root im Linux-Kernel – inkl. Android-Fall" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Bad Epoll: Unprivilegiert zu Root im Linux-Kernel – inkl. Android-Fall« bei Google Deutschland suchen, bei Bing oder Google News!