LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine epoll-UAF-Lücke im Linux-Kernel, die lokalen Angreifern sehr zuverlässig Root-Rechte verschaffen kann. Die Schwachstelle trägt den Namen „Bad Epoll“ (CVE-2026-46242) und betrifft auch Android-Geräte mit Kernel 6.6 und neuer. Obwohl bisher keine aktive Ausnutzung im Feld beobachtet wurde, ist der Patch über einen Kernel-Commit bereits verfügbar. Parallel sorgt „DirtyClone“ in Ubuntu für zusätzliche Aufmerksamkeit in der laufenden Patch-Woche.

Eine Linux-Kernel-Lücke mit dem Beinamen „Bad Epoll“ bringt die für Unternehmen kritische Schnittstelle zwischen Systemkern und lokalem Angreifer erneut in den Fokus: Ein nicht privilegierter Prozess soll damit sehr zuverlässig vollwertige Root-Rechte erlangen können. Verantwortlich ist eine Race-Condition-Use-After-Free (UAF) im epoll-Subsystem, das in Linux seit Jahren als skalierbarer Mechanismus für I/O-Ereignisse genutzt wird. Registriert ist das Problem als CVE-2026-46242. Besonders heikel ist die Kombination aus kurzer Ausnutzungsphase und hoher Erfolgsquote des Proof-of-Concept-Exploits, weil daraus ein engeres, aber dennoch realistisch erreichbares Zeitfenster für Angreifer folgt.
Technisch entsteht das Risiko dadurch, dass der Codepfad im epoll-Handling Objektlebenszyklen nicht zuverlässig gegen parallele Zustandswechsel absichert. UAF bedeutet hier: Speicher, auf den noch referenziert wird, wurde bereits freigegeben und kann in der Folge mit kontrollierbaren Daten überschrieben werden. Da die Ausnutzung nur etwa sechs Instruktionen umfasst, ist das zwar kein „einfacher“ Fehler, aber ein Muster, das in der Praxis häufig stark von Architekturdetails, Threading und Kernel-Konfiguration abhängt. Dennoch wird in der Meldung eine Erfolgsquote von rund 99 Prozent für den entwickelten Exploit beschrieben, was die Verteidigungsplanung zwingend beschleunigt.
Betroffen sind laut den Angaben Linux-Kernel ab Version 6.4. Für Android gilt das in einer klar abgegrenzten Version: Geräte mit Kernel 6.6 und neuer fallen unter die Verwundbarkeit. Damit treffen die Auswirkungen zwei typische Betriebsmodelle gleichzeitig: Rechenzentrums-Server, auf denen epoll als Teil vieler Netzwerk- und Container-Stacks läuft, sowie mobile Plattformen, die Updates häufig verzögert ausrollen. Aus Sicht des Sicherheitsprozesses fällt zudem auf, dass die Schwachstelle im Rahmen des kernelCTF-Programms von Google eingereicht wurde. Gleichzeitig verweist die Meldung auf eine vorherige verwandte Lücke (CVE-2026-43074), die laut Bericht von „Mythos AI“ entdeckt wurde und bei der die schwerwiegendere „Bad Epoll“-Variante offenbar übersehen worden sei.
Für die Marktseite ist das Timing relevant: Die Offenlegung mehrerer lokaler Rechteausweitungen innerhalb kurzer Zeit erhöht die Wahrscheinlichkeit, dass Angreifer dieselben Betroffenheitsmuster in ihren Workflows wiederverwenden. In der Branche wird das häufig als „Patch-Window“-Problem beschrieben: Selbst wenn keine aktive Ausnutzung beobachtet wird, bleiben Systeme ohne fristgerechte Updates potenziell monatelang angreifbar, insbesondere bei Android-Geräten. Genau hier setzen viele Security-Teams auf automatisiertes Patch-Management und verlässliche Inventarisierung der Kernel-Versionen. Zusätzlich liefert die parallele Meldung zu „DirtyClone“ (CVE-2026-43503) einen Hinweis darauf, dass das aktuelle Risiko nicht auf einen einzelnen Bug-Typ beschränkt ist, sondern auf ähnlich gelagerte Speicher- und Rechtepfadfehler.
Mit Blick auf „DirtyClone“ zeigt sich, wie schnell operative Prioritäten kippen können: Der Fehler betrifft laut Bericht Ubuntu-Varianten, darunter Ubuntu 20.04 LTS, 22.04 LTS, 24.04 LTS, 25.10 sowie die aktuelle 26.04 LTS. Der angegebene CVSS-Schweregrad von 8, 8 signalisiert zwar kein „muss sofort alles stoppen“, aber er ist hoch genug, um in vielen Umgebungen in den Patch-Zielpfad zu rutschen. Interessant ist auch der Verweis, dass bestehende Schutzmaßnahmen gegen frühere Dirty-ähnliche Schwachstellen wie „Dirty Frag“ und „Fragnesia“ möglicherweise teilweisen Schutz gegen DirtyClone bieten. Das ist für Entscheider wichtig, weil es verhindert, dass Teams blind auf „gepatcht“ oder „bekannter Schutz aktiv“ setzen, ohne die tatsächliche Kernel- und Hardening-Situation zu verifizieren.
Was bedeutet das für die Praxis in Unternehmen? Erstens muss die Kernel-Version als harte Zustandsgröße behandelt werden: Ein „Update auf neueste Distribution“ ist nur dann ausreichend, wenn der tatsächlich laufende Kernel den Fix enthält. Zweitens lohnt es sich, epoll- und Container-nahe Workloads gesondert zu betrachten, weil epoll in vielen modernen Frameworks und Laufzeitumgebungen zentral ist. Drittens sollten Security- und Betriebsteams die Ausnutzbarkeit nicht nur als CVE-Score interpretieren, sondern als Kombination aus lokalen Angriffswegen, Prozessisolierung (z. B. Via namespaces und LSM), sowie Monitoring auf ungewöhnliche Rechteausweitungssequenzen. In der Analyse der aktuellen Lage wird deutlich, dass sich Angreifer bevorzugt auf die Kategorie „lokaler Rechtegewinn“ stürzen, weil sie oft weniger Vorbereitungsaufwand erfordert als Remote-Exploits.
Historisch passt „Bad Epoll“ in eine wiederkehrende Musterfamilie: Use-after-free, Race Conditions und Dirty-Mechanismen waren in den letzten Jahren regelmäßig Treiber für Kernel-Exploits. Dabei ist epoll als Teil des Event-Loop-Ökosystems besonders relevant, weil viele Services auf dieser API aufsetzen und damit potenziell auch breite Angriffsoberflächen entstehen, wenn Schutzmechanismen oder Objektlebenszyklen nicht sauber abgesichert sind. Für die Zukunft wird erwartet, dass mehr Anbieter die Verantwortung stärker in Richtung „Defense-in-depth“ verlagern, etwa durch konsequent aktivierte Hardening-Optionen im Kernel-Build sowie strengere Speicher-Schutzmechanismen. Gleichzeitig bleibt regulatorisch und organisatorisch die Frage bestehen, wie schnell betroffene Systeme dokumentiert, gepatcht und nachvollziehbar gemacht werden, damit im Fall von Sicherheitsvorfällen der zeitliche Nachweis der Maßnahmen gelingt.
Der zentrale operative nächste Schritt ist in der Meldung bereits angedeutet: Für CVE-2026-46242 wurde ein Fix über den Linux-Kernel-Commit a6dc643c6931 veröffentlicht. IT-Abteilungen sollten daher kurzfristig prüfen, ob der Patch in den verwendeten Kernel-Streams enthalten ist und ob Android-Geräte über den Hersteller-Release-Zyklus wirklich die relevanten Kernel-Versionen erhalten. Parallel sollte Ubuntu-Teams der Blick auf die DirtyClone-Korrekturen inklusive der angegebenen Releases nicht nur auf Desktop-Systeme begrenzen, sondern auch Server und Cloud-Images einschließen. Aus Expertensicht ist damit zu rechnen, dass ähnliche UAF/Race-Pattern weiterhin in der Community entdeckt werden und damit die Patch-Disziplin im Betrieb für 2026 weiter an Bedeutung gewinnt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "„Bad Epoll“: Linux- und Android-Root-Rechte über epoll-UAF mit hoher Erfolgsquote" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "„Bad Epoll“: Linux- und Android-Root-Rechte über epoll-UAF mit hoher Erfolgsquote" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »„Bad Epoll“: Linux- und Android-Root-Rechte über epoll-UAF mit hoher Erfolgsquote« bei Google Deutschland suchen, bei Bing oder Google News!