
CVE-2026-23111
CVE-2026-23111 ist eine hochkritische Use-After-Free (UAF)-Schwachstelle, die das netfilter/nf_tables-Subsystem des Linux-Kernels betrifft.
Der Fehler entsteht durch eine falsche Behandlung von Catch-All-Map-Elementen während der Rollback-Operationen von nftables-Transaktionen, was zu einem Speichersicherheitsproblem führt, das lokalen Angreifern ermöglichen könnte, eine Kernel-Speicherkorruption auszulösen.
Die Schwachstelle existiert in:
net/netfilter/
└── nf_tables
Während des Rollbacks einer fehlgeschlagenen Transaktion enthält die Funktion:
nft_map_catchall_activate()
eine invertierte Logik zur Validierung der Generierungsmaske.
Dies führt dazu, dass der Kernel Catch-All-Map-Elemente fälschlicherweise reaktiviert, was möglicherweise zu Referenzen auf bereits freigegebenen Speicher führt.
Zu den Folgen gehören:
┌─────────────────────┐
│ Lokaler Angreifer │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ nftables-Operation │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ Transaktionsfehler │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ Rollback ausgelöst │
└──────────┬──────────┘
│
▼
┌───────────────────────────┐
│ nft_map_catchall_activate │
│ Logikfehler │
└──────────┬────────────────┘
│
▼
┌─────────────────────┐
│ Use-After-Free │
│ Zustand │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ Speicherkorruption │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ Kernel-Kompromittierung│
└─────────────────────┘
Rollback
│
▼
Inaktive Elemente reaktivieren
Rollback
│
▼
Falsche Generierungsprüfung
│
▼
Ungültige Elementaktivierung
│
▼
Use-After-Free
🟠 Mittel
Mögliche Offenlegung von Kernel-Speicher.
🔴 Hoch
Speicherkorruption kann die Modifikation von Kernel-Strukturen ermöglichen.
🔴 Hoch
Kernel-Panics und Systemabstürze sind möglich.
🔴 Hoch
Lokale Angreifer könnten den Fehler ausnutzen, um erhöhte Berechtigungen zu erlangen.
Linux-Kernel
│
▼
Netfilter
│
▼
nf_tables
│
▼
Catch-All-Map-Elemente
Überwachen Sie Systeme auf:
Nützliche Logs:
dmesg
journalctl -k
audit.log
✓ Linux-Kernel aktualisieren
✓ Sicherheitspatches des Herstellers einspielen
✓ Lokalen Zugriff einschränken
✓ Kernel-Logs überwachen
✓ nftables-Konfigurationen prüfen
✓ Sicherheitsüberwachung aktivieren
Kernel-Version prüfen:
uname -r
nftables prüfen:
nft list ruleset
| Ereignis | Status |
|---|---|
| Schwachstelle entdeckt | ✅ |
| CVE zugewiesen | ✅ |
| Öffentliche Offenlegung | ✅ |
| Kernel-Fix veröffentlicht |
Sofort patchen
│
▼
Systeme überwachen
│
▼
nftables-Nutzung prüfen
│
▼
Nicht vertrauenswürdige Benutzer einschränken
│
▼
Kernel-Updates durchführen
CVE-2026-23111 zeigt, wie subtile Logikfehler im Kernel-Speichermanagement zu schwerwiegenden Sicherheitsfolgen führen können.
⭐ Starren Sie dieses Repository, wenn Sie es nützlich fanden.
| Feld | Wert |
|---|
| CVE | CVE-2026-23111 |
| Schweregrad | Hoch |
| CVSS v3.1 | 7.8 |
| CWE | CWE-416 |
| Schwachstellentyp | Use After Free |
| Angriffsvektor | Lokal |
| Erforderliche Berechtigungen | Niedrig |
| Benutzerinteraktion | Keine |
| Komponente | netfilter / nf_tables |
| Ausnutzungskomplexität | Niedrig |
| Kategorie | Risiko |
|---|
| Ausnutzbarkeit | 🟠 Mittel |
| Rechteausweitung | 🔴 Hoch |
| Denial of Service | 🔴 Hoch |
| Speicherkorruption | 🔴 Hoch |
| Remote-Ausnutzung | 🟢 Nein |
| Lokale Ausnutzung | 🔴 Ja |
| ✅ |
| Hersteller-Sicherheitshinweise veröffentlicht | ✅ |