Tutoriel Linux

GhostLock: Een 15 jaar oud Linux-kwetsbaarheid ontdekt die root-toegang mogelijk maakt op de meeste distributies.

Débutant3 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

Een 15 jaar oud beveiligingslek in de Linux-kernel is onlangs aan het licht gekomen. GhostLock stelt een lokale gebruiker in staat om root-toegang te verkrijgen op de meeste distributies. Het lek treft de vergrendelingsmechanismen van de Linux-kernel die worden gebruikt voor het beheren van gedeelde resources.

GhostLock: een use-after-free-kwetsbaarheid in Linux-vergrendelingsmechanismen

GhostLock is verborgen in het hart van het systeem, in de code van de futex en rtmutex. Deze vergrendelingen zijn essentieel om te voorkomen dat taken elkaar beïnvloeden, met name om de procesprioriteit te respecteren.

Het probleem ontstaat wanneer een geheugenopruimmechanisme op het verkeerde moment wordt geactiveerd. De kernel gebruikt dan een geheugenadres dat al is vrijgegeven, wat een ‘gebruik na vrijgave’ wordt genoemd.

Precies deze fout maakt de exploitatie van GhostLock mogelijk. De kernel denkt dat hij een actieve bron beheert, terwijl hij in werkelijkheid afhankelijk is van een niet-gebruikt geheugenblok. Vandaar de spooknaam van de kwetsbaarheid.

Een bug die in 2011 werd geïntroduceerd en pas in 2026 werd verholpen.

De kwetsbaarheid bestaat al sinds versie 2.6.39 van de Linux-kernel, uitgebracht in 2011. Ze blijft aanwezig in alle belangrijke distributies totdat er een patch verschijnt met Linux 7.1 in het voorjaar van 2026.

Met een CVSS-score van 7,8 is GhostLock allesbehalve onbeduidend. De exploitatievoorwaarden zijn verrassend soepel. Iedere lokale gebruiker kan misbruik maken van de kwetsbaarheid, zonder speciale privileges of specifieke configuraties.

De enige echte vereiste is dat de kernel de optie CONFIG_FUTEX_PI inschakelt, wat gebruikelijk is bij de meeste gangbare distributies. Het is alsof je je voordeur wijd open laat staan, zonder slot.

Hoe werkt de GhostLock-exploit en wat zijn de gevolgen ervan?

GhostLock maakt het mogelijk om code uit te voeren met rootrechten, waardoor standaardbeveiligingen worden omzeild. Gemiddeld werkt de exploit in 5 seconden, wat erg snel is voor lokale privilege-escalatie.

Maar dat is nog niet alles. De exploit maakt ook ontsnapping uit containers mogelijk, een gevreesde optie in gevirtualiseerde of cloudomgevingen. Dit kan standaard beveiligingsbeperkingen volledig omzeilen.

De Proof of Concept (PoC) is beschikbaar op GitHub, waardoor de dreiging zeer reëel is en toegankelijk voor iedereen die deze kwetsbaarheid wil testen.

Een complete exploitatieketen tussen Firefox en GhostLock is onthuld.

Nebula Security heeft deze kwetsbaarheid in verband gebracht met een andere kwetsbaarheid die onlangs in Firefox is verholpen. Een simpele klik op een kwaadwillende link kan al voldoende zijn om een ​​keten van aanvallen te starten.

Deze kwetsbaarheid in Firefox maakt het mogelijk om code binnen de browser uit te voeren en de aanvaller buiten de sandbox te plaatsen. GhostLock neemt vervolgens de controle over om rootrechten te verkrijgen op de onderliggende Linux-machine.

Volgens onderzoekers vormt deze combinatie een serieuze bedreiging, met name op Android, waar Linux-systemen steeds vaker voorkomen.

Wat kan men doen om zich te beschermen tegen GhostLock?

De belangrijkste aanbeveling is simpel: update de Linux-kernel naar een gepatchte versie. Maar wees voorzichtig, sommige vroege patches introduceerden een kritieke bug die de machine kan laten vastlopen.

De eerste oplossing, waarnaar verwezen wordt in CVE-2026-53166, was begin juli 2026 nog niet volledig gestabiliseerd. Dit betekent dat sommige pakketten die als opgelost zijn gemarkeerd, dat nog niet volledig zijn.

Op Debian bijvoorbeeld verhelpt kernel 6.12.95-1 het GhostLock-probleem, maar de bug die door de patch zelf wordt veroorzaakt, is nog niet verholpen. Waakzaamheid blijft daarom geboden.

Er is geen eenvoudige oplossing: de enige manier is om te updaten.

Er is geen eenvoudige manier om de kwetsbare functie uit te schakelen zonder de systeemstabiliteit in gevaar te brengen. Probeer daarom niet zelf de kernel aan te passen zonder diepgaande expertise.

Systeembeheerders moeten de beveiligingsupdates voor hun distributies in de gaten houden en updates niet overhaast uitvoeren zonder ze eerst te controleren. Het is soms net als het repareren van een oude machine: je kunt beter langzaam en voorzichtig te werk gaan, anders is een storing gegarandeerd.

De aandacht moet gericht worden op aankondigingen van stabiele patches, met name via officiële beveiligingskanalen, ook al vereist dit enig geduld.

sudo apt update && sudo apt upgrade