Dev News Daily ENDE

Rückblick auf CVE-2025-39964: AF_ALG als Angriffsfläche ohne Rechte

Ein Forscher hat einen Rückblick auf CVE-2025-39964 veröffentlicht, eine Schwachstelle im Linux-Kernel in AF_ALG, über die ein gewöhnlicher lokaler Nutzer Root-Rechte erlangen und in einer Container-Umgebung auf den Host ausbrechen konnte. Der bei IDNSEC erschienene Artikel stammt von Muhammad Alifa Ramdhan, der den Fehler bei STAR Labs fand; seinem Kollegen Bing-Jhong Billy Jheng dankt er für die Vervollständigung der Exploit-Kette. Die Lücke wurde den Kernel-Maintainern verantwortungsvoll gemeldet und bei Googles Programm kernelCTF eingereicht, das 113.337 Dollar zahlte.

AF_ALG ist die Kernel-Schnittstelle, über die Programme im Userspace den Kernel über die Socket-API kryptografische Operationen ausführen lassen. Angezogen habe ihn, schreibt der Forscher, dass sie ohne Rechte und ohne besondere Konfiguration direkt erreichbar ist und dass noch keine kernelCTF-Einreichung sie als Einstieg genutzt hatte. Der Fehler selbst ist eine Race Condition: Zwei Schreiber auf demselben AF_ALG-Socket konnten die interne Buchführung des Kernels in einem inkonsistenten Zustand hinterlassen, der zu einem Zugriff außerhalb der Grenzen führte. Laut Artikel stand der verwundbare Code seit etwa 2011 in Linux. Die Korrektur im Hauptzweig verhindert gleichzeitige Schreibzugriffe auf denselben AF_ALG-Socket.

Der Text ordnet den Fehler auch ein. AF_ALG bekam 2026 mit Copy Fail breitere Aufmerksamkeit, einem anderen Logikfehler im selben Subsystem, der bei den diesjährigen Pwnie Awards ausgezeichnet wurde; der Autor betont, dass CVE-2025-39964 ein anderer Fehler ist, gefunden im September 2025, bevor Copy Fail bekannt wurde.

Rückblick auf CVE-2025-39964: AF_ALG als Angriffsfläche ohne Rechte
Rückblick auf CVE-2025-39964: AF_ALG als Angriffsfläche ohne Rechte — Dev News Daily

Was das bedeutet

Für Verteidiger geht es um die Angriffsfläche, nicht um diesen konkreten Fehler, der im Hauptzweig längst behoben ist. Kernel-Schnittstellen, die jeder lokale Nutzer erreicht, sind der Ort, an dem sich die Forschung zu Rechteausweitungen konzentriert, und zwei schwere AF_ALG-Fehler in zwei Jahren sprechen dafür, das Subsystem so genau zu prüfen wie bekanntere Ziele.

Daraus folgen praktische Schritte. Kernel aktuell halten, auch die Distributionskernel auf langlebigen Hosts mit Containern - ein lokaler Root-Fehler im Host-Kernel ist zugleich ein Container-Ausbruch. Wo Anwendungen keine Kernel-Kryptografie aus dem Userspace brauchen, den Zugriff auf AF_ALG einschränken: Seccomp-Profile für Container können das Anlegen dieser Socket-Familie blockieren, und manche Distributionen erlauben, das Modul abzuschalten. Die für nicht vertrauenswürdigen Code erreichbaren Kernel-Schnittstellen zu verkleinern, ist billiger, als auf den nächsten Fehler darin zu warten.