• SCTPhantom – 18 år gammal Linux-bugg kan ge angripare rootåtkomst

    En 18 år gammal sårbarhet i Linuxkärnans SCTP-kod kan ge lokala angripare fullständig rootåtkomst. Säkerhetsforskarna bakom upptäckten har även visat att felet under vissa förutsättningar kan användas för att ta sig ur en container och angripa värdsystemet.

    Sårbarheten har fått namnet SCTPhantom och registrerats som CVE-2026-64564. Den finns i Linuxkärnans stöd för nätverksprotokollet SCTP och uppges ha introducerats redan i Linux 2.6.25, som lanserades våren 2008.

    Det innebär att felet har kunnat följa med genom nästan två decennier av utveckling, trots att miljontals rader kod har granskats, ändrats och förbättrats under tiden.

    Vad är SCTP?

    SCTP står för Stream Control Transmission Protocol och är, precis som TCP och UDP, ett protokoll för att överföra information över nätverk.

    En viktig skillnad är att SCTP kan använda flera nätverksadresser inom samma anslutning. Om en server har flera nätverkskort eller internetförbindelser kan trafiken fortsätta över en annan väg om den första slutar fungera. Funktionen används bland annat inom telekommunikation och andra system där hög tillgänglighet är viktig.

    SCTP kan dessutom lägga till och ta bort IP-adresser medan en anslutning pågår. Det är just i denna dynamiska adresshantering som SCTPhantom finns.

    En borttagen nätverksväg som fortfarande används

    Linuxkärnan håller reda på de olika nätverksvägar som hör till en SCTP-anslutning. Sårbarheten gör det möjligt att skicka en särskilt konstruerad serie SCTP-kommandon som först tar bort en sådan nätverksväg och därefter försöker använda den igen.

    Problemet är att kärnan fortfarande har kvar en pekare till det borttagna objektet.

    Det kan jämföras med att ett företag river en byggnad men glömmer att ta bort adressen ur sitt register. När samma mark senare används till något annat fortsätter företagets personal att skicka instruktioner till den gamla adressen. Instruktionerna riskerar då att påverka något helt annat än det ursprungligen var tänkt.

    Inom programmering kallas detta för use-after-free. Ett område i minnet har frigjorts, men programmet fortsätter ändå att använda en gammal hänvisning till området.

    I ett vanligt program kan ett sådant fel leda till att programmet kraschar. När felet finns i operativsystemets kärna blir konsekvenserna betydligt allvarligare. Kärnan har tillgång till hela datorns minne, all hårdvara och samtliga användarkonton.

    En angripare som lyckas kontrollera hur det frigjorda minnet återanvänds kan därför i vissa fall manipulera kärnan och ge sin egen process högsta möjliga behörighet: root.

    Fungerade på flera Linuxdistributioner

    Forskarna vid Tencents Zhuque Lab lyckades utnyttja sårbarheten och erhålla rootåtkomst på flera olika system. Bland de testade miljöerna fanns:

    • Debian 13 med Linux 6.12.95
    • Ubuntu 24.04 med Linux 6.8.0-134
    • Rocky Linux 9 och RHEL 9-baserade system med leverantörens 5.14-kärna
    • ett OpenCloudOS-baserat system med Linux 6.6.119
    • en testmiljö med Linux 7.2-rc2

    Resultaten visar att sårbarheten inte är begränsad till en enskild Linuxdistribution eller kärngeneration.

    Det betyder däremot inte att vem som helst kan angripa samtliga Linuxdatorer direkt över internet. För den demonstrerade lokala attacken måste angriparen redan kunna köra kod på datorn eller i en miljö som har tillgång till den sårbara SCTP-funktionen.

    Därför kan en container inte alltid skydda värddatorn

    En container kan se ut som en separat dator, men den använder i själva verket samma Linuxkärna som värdsystemet. Tekniker som namnrymder, Linux capabilities och seccomp begränsar vad processerna i containern får göra, men det finns ingen separat kärna mellan containern och värddatorn.

    Om en angripare hittar ett exploaterbart fel i själva kärnan kan gränsen mellan containern och värdsystemet därför kringgås.

    Tencent genomförde åtta försök att utnyttja SCTPhantom från en container. I sex av försöken fick forskarna rootåtkomst på värddatorn. De två misslyckade försöken stannade vid minneshanteringen utan att krascha kärnan.

    Testcontainern använde en standardskapad seccomp-profil och hade varken CAP_NET_ADMIN eller CAP_SYS_ADMIN, två kraftfulla rättigheter som normalt inte bör ges till okända containrar.

    Resultatet innebär dock inte att alla Linuxcontainrar automatiskt går att bryta sig ur. Risken påverkas bland annat av:

    • om SCTP finns installerat och kan aktiveras
    • vilka typer av nätverkssocklar containern får skapa
    • hur användarnamnrymder är konfigurerade
    • containerns seccomp-regler
    • tilldelade Linux capabilities
    • säkerhetssystem som AppArmor och SELinux

    Containerns körmiljö, version och exakta konfiguration påverkar alltså om attacken över huvud taget är möjlig.

    En liten rättning stoppar ett komplicerat angrepp

    Det intressanta med SCTPhantom är skillnaden mellan sårbarhetens komplexitet och rättningens storlek.

    Attacken kräver avancerad manipulation av kärnans minne. Själva programfelet kan däremot stoppas genom en relativt liten ändring: Linuxkärnan tillåts inte längre ta bort den SCTP-transport som fortfarande används för att behandla det aktuella ASCONF-meddelandet.

    Därmed uppstår inte längre den kvarlämnade pekare som attacken bygger på.

    Enligt Linuxkärnans CVE-information är de första korrigerade versionerna i berörda stabila utvecklingsgrenar:

    • Linux 6.6.148
    • Linux 6.12.101
    • Linux 6.18.42
    • Linux 7.1.6
    • Linux 7.2-rc5 i huvudgrenen

    Linuxdistributioner använder emellertid ofta egna kärnpaket. En leverantör kan flytta över säkerhetsrättningen till en äldre kärna utan att ändra kärnans huvudsakliga versionsnummer. Därför går det inte alltid att avgöra om en dator är skyddad genom att enbart kontrollera resultatet från uname -r.

    Debian 13 ”Trixie” fick exempelvis rättningen genom säkerhetskärnan 6.12.101-1. Vid publiceringen markerade Debians säkerhetsspårare fortfarande de dåvarande kärnpaketen för Debian 12 och Debian 11 som sårbara.

    Vad bör Linuxanvändare göra?

    Det viktigaste är att installera de säkerhetsuppdateringar som tillhandahålls av den aktuella Linuxdistributionen och därefter starta om datorn så att den nya kärnan verkligen används.

    Administratörer bör särskilt kontrollera servrar där flera användare kan köra program, system som kör containrar och miljöer där opålitlig kod behandlas.

    Om SCTP inte används kan avstängning av SCTP-modulen minska angreppsytan i väntan på en uppdatering. Det bör dock ses som en tillfällig skyddsåtgärd och inte som en ersättning för att installera en korrigerad kärna.

    SCTPhantom visar samtidigt varför även gammal och till synes stabil kod behöver fortsätta granskas. Ett litet misstag i minneshanteringen kan ligga dolt i närmare två decennier – och förvandlas från en bortglömd pekare till en huvudnyckel för hela systemet.

    https://nvd.nist.gov/vuln/detail/CVE-2026-64564

  • Linux-bugg kan ge root-rättigheter och container-utbrytning

    En allvarlig sårbarhet i Linux-kärnans brandväggskod kan låta en vanlig lokal användare få root-rättigheter och i vissa fall bryta sig ut ur en container. Felet, CVE-2026-23111, är redan rättat i Linux-kärnan, men fungerande exploitkod finns nu offentligt dokumenterad. Administratörer bör därför uppdatera kernelpaketen och starta om berörda system snarast.

    Säkerhetsforskare har publicerat en detaljerad och fungerande exploit för en allvarlig sårbarhet i Linux-kärnan. Felet gör det möjligt för en lokal användare utan administratörsrättigheter att höja sina behörigheter till root och i vissa fall bryta sig ut ur en container.

    Sårbarheten har fått beteckningen CVE-2026-23111 och finns i kärnans kod för nf_tables, den moderna delen av Linux brandväggssystem som används av nftables. Felet är en så kallad use-after-free, där minne används efter att det redan har frigjorts. Den typen av buggar kan i värsta fall utnyttjas för att ta kontroll över körningen i kärnan.

    Problemet åtgärdades i Linux-kärnans huvudkod den 5 februari 2026. Trots det har säkerhetsforskare nu publicerat tekniska genomgångar som visar exakt hur sårbarheten kan utnyttjas. Exodus Intelligence publicerade sin detaljerade analys den 8 juni 2026, men redan i april släppte FuzzingLabs en egen reproduktion av felet.

    Enligt beskrivningarna berodde sårbarheten på ett mycket litet programmeringsfel: en felvänd kontroll i nf_tables. Den färdiga korrigeringen i upstream-kärnan bestod i praktiken av en enda rad kod.

    Ubuntu klassar sårbarheten som CVSS 7.8, vilket motsvarar hög allvarlighetsgrad.

    Kräver lokal åtkomst

    Sårbarheten kan inte utnyttjas direkt över nätet. En angripare måste redan ha någon form av lokal åtkomst till systemet, till exempel genom ett kapat användarkonto, ett sårbart programkonto eller en komprometterad container.

    Det som gör buggen särskilt farlig är kombinationen av nf_tables och unprivileged user namespaces. User namespaces är en Linux-funktion som gör att en vanlig användare kan agera som root inne i en isolerad miljö. Funktionen används bland annat av containers och sandbox-lösningar, men har också återkommande varit en väg in till känslig kärnkod.

    På många Linux-installationer, särskilt skrivbordssystem och vissa servermiljöer, är den här kombinationen aktiverad som standard.

    Fungerande root-exploits finns publicerade

    Exodus-forskaren Oliver Sieber, som hittade buggen redan i början av 2025, har visat hur sårbarheten kan kedjas till full lokal root-åtkomst. Exploiten utlöser use-after-free-felet, tar sig förbi flera av Linux-kärnans inbyggda minnesskydd och kapar därefter körningen för att ge angriparen root-rättigheter.

    Exploiten demonstrerades på bland annat:

    • Debian Bookworm
    • Debian Trixie
    • Ubuntu 22.04 LTS
    • Ubuntu 24.04 LTS

    FuzzingLabs har dessutom reproducerat buggen på RHEL 10 inför Pwn2Own Berlin 2026 och byggt en egen root-exploit med en annan teknisk metod.

    Det innebär att tekniken nu är dokumenterad för flera av de största Linux-familjerna: Debian, Ubuntu och Red Hat-baserade system.

    Alla sårbara kärnor bör uppdateras

    Eftersom felet finns i Linux huvudkod kan alla distributioner som har levererat en sårbar kärna vara påverkade, förutsatt att nf_tables och unprivileged user namespaces är aktiverade.

    Det viktigaste rådet är enkelt:

    Uppdatera kärnan och starta om systemet.

    En kerneluppdatering skyddar inte fullt ut förrän datorn eller servern faktiskt har startats om och kör den nya kärnan.

    Ubuntu har enligt uppgifterna rättningar för 22.04 LTS, 24.04 LTS och 25.10. Debian har rättat felet i Bookworm och Trixie, samt tagit fram en 6.1-backport för Bullseye LTS. Även Red Hat, SUSE och Amazon Linux följer sårbarheten i sina respektive säkerhetskanaler.

    Eftersom versionsnumren varierar mellan distributioner bör administratörer kontrollera den egna distributionens säkerhetsmeddelanden och se till att rätt kernelpaket är installerat.

    Tillfällig skyddsåtgärd: begränsa user namespaces

    För system där uppdatering inte kan göras omedelbart kan det vara klokt att se över om vanliga användare verkligen behöver kunna skapa egna user namespaces.

    Att begränsa eller stänga av unprivileged user namespaces kan stoppa just den här angreppsvägen i många miljöer. Det kan dock påverka program som använder sandboxning eller containers, till exempel vissa webbläsare, Flatpak, rootless Podman eller andra isoleringslösningar.

    Det är därför en skyddsåtgärd som bör testas innan den införs brett.

    Del av en större våg av lokala Linux-sårbarheter

    CVE-2026-23111 kommer samtidigt som flera andra lokala root-sårbarheter i Linux har uppmärksammats. Under den senaste tiden har säkerhetsforskare lyft fram bland annat Copy Fail, Dirty Frag, Fragnesia, DirtyDecrypt och en äldre ptrace-sårbarhet som kan läsa /etc/shadow och köra kommandon som root.

    Detaljerna skiljer sig åt, men mönstret är detsamma: en angripare som först får en begränsad lokal åtkomst kan i många fall ta steget vidare till full kontroll över systemet.

    Säkerhetsföretaget Synacktiv har i en genomgång kopplat ökningen av lokala Linux-exploits till bland annat AI-stödd sårbarhetsforskning och snabbare analys av säkerhetspatchar. När en patch väl publiceras kan angripare jämföra ändringen med äldre kod och snabbare förstå hur felet kan utnyttjas.

    Inga kända attacker i det vilda

    Det finns i nuläget inga offentliga rapporter om att CVE-2026-23111 används aktivt i attacker, och ingen känd hotaktör har kopplats till sårbarheten.

    Men exploitkod har varit offentlig sedan april, och en ännu mer detaljerad teknisk genomgång publicerades i juni. Det innebär att organisationer inte bör vänta med att uppdatera.

    För administratörer är prioriteringen tydlig: börja med system där okända eller mindre betrodda användare kan köra kod, där containers används, eller där tjänster kan ge en angripare ett första lokalt fotfäste.

    En lokal sårbarhet är inte ofarlig bara för att den saknar fjärrangrepp. I praktiken är just den här typen av buggar ofta nästa steg efter ett intrång.

    https://thehackernews.com/2026/06/one-character-linux-kernel-flaw-enables.html

    Fakta: CVE-2026-23111

    Sårbarhet: CVE-2026-23111

    Typ: Use-after-free i Linux-kärnans nf_tables-kod

    Påverkar: Linux-system där sårbar kärna, nf_tables och unprivileged user namespaces används

    Risk: Lokal användare kan höja sina rättigheter till root och i vissa fall bryta sig ut ur en container

    Allvarlighet: Ubuntu klassar felet som CVSS 7.8, vilket motsvarar hög allvarlighetsgrad

    Patchad upstream: 5 februari 2026

    Publika exploits: Tekniska genomgångar och fungerande exploits har publicerats av bland annat Exodus Intelligence och FuzzingLabs

    Rekommendation: Uppdatera kärnan och starta om systemet. För system som inte kan uppdateras direkt kan det vara aktuellt att begränsa unprivileged user namespaces, men detta bör testas eftersom det kan påverka containers, Flatpak, rootless Podman och vissa sandboxade program.

Etikett: use-after-free

  • SCTPhantom – 18 år gammal Linux-bugg kan ge angripare rootåtkomst

    En 18 år gammal sårbarhet i Linuxkärnans SCTP-kod kan ge lokala angripare fullständig rootåtkomst. Säkerhetsforskarna bakom upptäckten har även visat att felet under vissa förutsättningar kan användas för att ta sig ur en container och angripa värdsystemet. Sårbarheten har fått namnet SCTPhantom och registrerats som CVE-2026-64564. Den finns i Linuxkärnans stöd för nätverksprotokollet SCTP och…

  • Linux-bugg kan ge root-rättigheter och container-utbrytning

    En allvarlig sårbarhet i Linux-kärnans brandväggskod kan låta en vanlig lokal användare få root-rättigheter och i vissa fall bryta sig ut ur en container. Felet, CVE-2026-23111, är redan rättat i Linux-kärnan, men fungerande exploitkod finns nu offentligt dokumenterad. Administratörer bör därför uppdatera kernelpaketen och starta om berörda system snarast. Säkerhetsforskare har publicerat en detaljerad och…