CVE-2024-14027
xattr: auf CLASS(fd) umstellen
- Veröffentlicht
- 09.03.2026
- Aktualisiert
- 23.05.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 11,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: fs/xattr: fehlendes fdput() im Fehlerpfad von fremovexattr. Im Linux-Kernel ruft der Systemaufruf fremovexattr() fdget() auf, um eine Dateireferenz zu erlangen, kehrt aber frühzeitig zurück, ohne fdput() aufzurufen, wenn strncpy_from_user() beim name-Argument fehlschlägt. In mehrthreadigen Prozessen, in denen fdget() den langsamen Pfad nimmt, führt dies zu einem dauerhaften Leck von einer Dateireferenz pro Aufruf, wodurch die struct file und zugehörige Kernelobjekte im Speicher festgehalten werden. Ein nicht privilegierter lokaler Benutzer kann dies ausnutzen, um eine Erschöpfung des Kernel-Speichers herbeizuführen. Das Problem wurde unbeabsichtigt durch Commit a71874379ec8 ("xattr: switch to CLASS(fd)") behoben.
Quellen
1- CVE-2024-14027_slopExploit
Exploits für CVE-2024-14027, erstellt mit AI/Claude als Test.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.