LONDON (IT BOLTWISE) – Eine veröffentlichte DirtyDecrypt-PoC macht eine hochkritische Linux-Kernel-Lücke zur praktischen Gefahr: Lokale Angreifer können auf betroffenen Systemen Root-Rechte erlangen. Laut Analysten geht die Schwachstelle auf einen fehlenden Copy-on-Write-Guard in einer RxGK-Funktion zurück. Besonders heikel wird das Szenario in Container- und Kubernetes-Umgebungen, weil ein Host-Escape die gesamte Node-Sicherheitslage betrifft. Wer den Kernel-Patch nach dem 25. April 2026 nicht zeitnah einspielt, sollte umgehend prüfen und Sicherheitsmaßnahmen auf Workload-Ebene härten.

Mit DirtyDecrypt wird eine neue hochkritische lokale Privilege-Escalation (LPE) im Linux-Kernel in den Fokus gerückt: Eine funktionsfähige Proof-of-Concept (PoC) soll bereits kursieren und zeigt, wie ein unprivilegierter lokaler Nutzer auf betroffenen Systemen letztlich Root-Rechte erlangen kann. Die Lücke wird in der Praxis als DirtyCBC geführt und als CVE-2026-31635 eingeordnet. Besonders brisant ist die zeitliche Komponente, denn der zugehörige Patch sei upstream am 25. April 2026 still eingemerged. Damit treffen die öffentlichen PoC-Details nun auf Systeme, die entweder noch nicht aktualisiert wurden oder Kernel-Varianten verwenden, die nahe am Upstream-Stand bleiben.
Technisch verankert ist DirtyDecrypt in der Funktion rxgk_decrypt_skb() innerhalb des RxGK-Subsystems. RxGK bildet dabei eine sicherheitsbezogene Komponente für RxRPC, also einen Netzwerktransport, der unter anderem vom Andrew File System (AFS)-Client genutzt wird. Der entscheidende Fehler liegt laut Sicherheitsanalysen in einem fehlenden Copy-on-Write-Guard (COW): Beim Dekryptieren eines eingehenden Socket-Buffers (sk_buff) schreibt der Kernel direkt in eine gemeinsam genutzte Page-Cache-Seite, anstatt vor dem Schreiben eine private Kopie zu erzeugen. Genau diese COW-Unterlassung öffnet einen Pfad, bei dem Speicherbereiche manipuliert werden können, die später sicherheitsrelevante Daten oder Prozesskontexte enthalten.
Wie der Missbrauch im Kern funktioniert, lässt sich aus den veröffentlichten technischen Beschreibungen ableiten: Die unguarded Writes können in Speicher gelangen, der privilegierten Prozessen zugeordnet ist, oder sie treffen Page-Cache-Inhalte privilegierter Dateien. In der Darstellung werden dabei beispielsweise /etc/shadow, /etc/sudoers sowie SUID-Binaries genannt. Der praktische Effekt folgt daraus, dass der Angreifer Seiten im Cache so beeinflussen kann, dass am Ende schreibgeschützte Sicherheitsgrenzen durchbrechen werden. Ein Analyst wie Will Dormann ordnet die Ursache präzise dem Patch-Stand zu und bezieht die CVE-Einordnung darauf. Damit rückt eine eigentlich “nur” lokale Schwachstelle gleichzeitig in die Nähe klassischer Speicher-Korruptionsmuster, die in vielen Umgebungen schnelleres Eskalationsverhalten zeigen.
Beim Risiko zählt vor allem, ob der Kernel die relevanten Module überhaupt enthält. Für DirtyDecrypt wird verlangt, dass der Kernel mit CONFIG_RXGK=y oder CONFIG_RXGK=m gebaut wurde. In der Realität betrifft das besonders Rolling-Release-Distributionen, die Upstream-Entwicklungen zeitnah nachziehen, etwa Fedora (inklusive Rawhide und Workstation vor dem Patch), Arch Linux vor der nächsten Systemaktualisierung sowie openSUSE Tumbleweed vor dem entsprechenden Update-Stand. Auch Systeme, die Mainline-Kernel über PPAs oder ELRepo Kernel-ml auf RHEL/CentOS Stream einsetzen, können betroffen sein. Dagegen gilt: Viele stabile Enterprise-Distributionen liefern RxGK standardmäßig deaktiviert aus und reduzieren damit die Angriffsfläche deutlich. Als pragmatische Prüfmaßnahme wird häufig auf /proc/config.gz verwiesen, um RXGK im laufenden Build zu verifizieren.
Wird DirtyDecrypt dagegen in Container-Umgebungen betrachtet, kippt das Bedrohungsbild schnell von “lokal” zu “clusterrelevant”. In der Analyse wird darauf hingewiesen, dass auf Kubernetes-Worker-Nodes mit Rolling-Release-Kernel nach erfolgreicher Ausnutzung ein Container-Escape mit Root auf dem Host möglich wird. Das bedeutet dann nicht nur Zugriff auf den Host, sondern faktisch auf jede Pod-Instanz, auf Container-Runtimes, auf Node-gebundene Sockets und auf Kubernetes-Secrets, die im Node-Kontext gemountet sind. Für Unternehmen ist das deshalb so kritisch, weil viele reale Setups Entwickler-Workstations, CI-Agenten und produktive Profile vermischen oder zumindest über definierte Zugriffswege anreichern. Wer auf Fedora oder Arch arbeitet und etwa aktive kubectl-Kontexte, AWS-Production-Profile oder SSH-Keys besitzt, steht in einer besonders ungünstigen Risiko-Kaskade.
Ein weiterer Aspekt, der in der Einordnung nicht fehlen darf, ist die Dynamik im gleichen Angriffsflächensegment. DirtyDecrypt wird als der vierte Linux-Kernel-LPE innerhalb weniger Wochen aus dem XFRM/ESP/rxgk-Umfeld beschrieben; außerdem ordnet man die Schwachstelle in eine ähnliche Klassenlogik wie das bereits in Teilen genutzte Copy Fail-Familienmuster ein. Diese Referenz ist relevant, weil sie zeigt, dass Angreifer in der Praxis nicht “einen Treffer” suchen, sondern pattern-basiert nach Speicherkonstellationen greifen. Für Entscheider heißt das: Patch-Strategien, die nur einzelne CVEs betrachten, greifen zu kurz. Stattdessen sollten Security-Teams die zugrunde liegende Subsystem-Risikoanalyse ernst nehmen und bevorzugt dort nachhärten, wo Module wie rxgk mit sicherheitskritischen Pfaden gekoppelt sind.
Gegenmaßnahmen sind in der Meldung vergleichsweise eindeutig, müssen jedoch organisatorisch sauber umgesetzt werden. Primär geht es darum, den Kernel-Update einzuspielen, der den upstream Patch vom 25. April 2026 enthält. Für typische Distributionen werden entsprechende Kommandos genannt, die Kernel, Kernel-Core und passende Module aktualisieren und einen Reboot auslösen. Für Arch und openSUSE Tumbleweed gilt sinngemäß das gleiche Prinzip: aktualisieren, neu starten, verifizieren. Wenn ein Patch kurzfristig nicht möglich ist, wird als temporärer Workaround ein Blacklisting der kernel modules rxrpc, esp4 und esp6 genannt. Das ist jedoch nur ein Notbehelf, weil es Funktionalitäten wie IPsec VPN und AFS-Mounts beeinträchtigen kann und damit Betriebsrisiken erzeugt. In der Praxis sollte daher eine Risikoabwägung und ein klarer Rollback-Plan zum Einsatz kommen.
Für Betreiber von Kubernetes ist die wichtigste Ergänzung zur Kernel-Distribution die Absicherung auf Workload-Ebene. Empfohlen wird, Node-Images mit dem gepatchten Kernel neu aufzubauen und gleichzeitig Pod Security Standards clusterweit durchzusetzen, mit einem restriktiven Profil. Entscheidend ist, dass allowPrivilegeEscalation: false als Default konsequent gesetzt wird, sodass typische Privilege-Umgehungsversuche weniger erfolgreich bleiben. Zusätzlich sollten Plattform-Teams prüfen, ob Secrets möglichst nicht “node-local” in einem Kontext verfügbar sind, der bei Host-Escape sofort exfiltrierbar wäre. Linux-Admins auf Fedora, Arch und openSUSE Tumbleweed sollten zudem berücksichtigen, dass die Verfügbarkeit von öffentlichen PoC-Implementierungen den Zeitraum verkürzt, in dem “nur theoretische” Schwachstellenzeit bleibt. Künftig ist zu erwarten, dass weitere Variationen in nahegelegten Codepfaden auftauchen, sobald Angreifer den Pattern-Ansatz aus Copy Fail und vergleichbaren LPEs operationalisieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DirtyDecrypt: PoC für Linux-Kernel-LPE veröffentlicht – Root-Zugriff möglich" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "DirtyDecrypt: PoC für Linux-Kernel-LPE veröffentlicht – Root-Zugriff möglich" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DirtyDecrypt: PoC für Linux-Kernel-LPE veröffentlicht – Root-Zugriff möglich« bei Google Deutschland suchen, bei Bing oder Google News!