Tre nye sikkerhedshuller i Linux lukket

Holdet bag Linux-kernen har udsendt en opdatering, som blandt andet lukker tre sikkerhedshuller. Det ene hul findes på alle Linux-systemer og kan give lokale brugere fuld adgang til hele systemet.

Holdet bag Linux-kernen har udsendt en ny version, som blandt andet lukker tre sikkerhedshuller. Mens to af hullerne kun gælder nogle særlige systemkonfigurationer, så findes det tredje sikkerhedshul på alle Linux-systemer.

- Det er heldigvis en ret kompleks sårbarhed, som der ikke er mange, der kan udnytte, siger teknisk chef hos det danske sikkerhedsfirma Secunia, Thomas Kristensen.

Sikkerhedshullet betegnes som mindre kritisk, men alligevel anbefaler sikkerhedsfirmaerne, at man opdaterer sine systemer til version 2.4.25 af kernen ved at hente de opdaterede pakker fra sin Linux-distributør.

Falsk tryghed ved open source

Selv om sikkerhedshullerne ikke er nær så kritiske, som dem der for nyligt blev afsløret i Microsoft Windows, så benytter udviklingschef Alfred Huger fra sikkerhedsfirmaet Symantec lejligheden til at stille spørgsmålstegn ved sikkerheden i open source.

Fortalerne for open source hævder ofte, at koden skulle indeholde færre fejl, fordi der er mange udviklere, som ser den samme kode igennem.

- Sandheden er, at flertallet af udviklerne ikke gider se den gamle kode i gennem. Open Source er et fremragende koncept, men generelt tror jeg ikke, at det i praksis fungerer, sådan som folk gerne så det, siger Alfred Huger til nyhedstjenesten Cnet.

Eksempel får maskinen til at gå ned

Linux-distributørerne har alle udsendt opdateringer samtidig med offentliggørelsen af sikkerhedshullerne og den opdaterede kerne. Der er endnu ingen eksempler på, at hullerne har været udnyttet af hackere.

På sikkerhedsforumet Full Disclosure er der offentliggjort et eksempel på, hvordan sårbarheden kan udnyttes til at få maskinen til at gå ned. I næste uge vil der blive udsendt et eksempel på, hvordan hullet kan bruges til at eskalere rettighederne.

Men det udelukker ikke, at der inden da kan være andre, som finder ud af at udnytte sårbarheden.

- Det kræver, at man har en lokal bruger, som vil forsøge at få root-adgang, eller en person udefra, som benytter en anden sårbarhed til at få almindelig adgang og derfra vil eskalere sine rettigheder, siger Thomas Kristensen fra Secunia.

Ligesom det var tilfældet, da Linux-holdet udsendte en opdatering i januar, så ligger hullet i funktionskaldet mremap().

De to øvrige sikkerhedshuller findes i den del af kernen, som bruges til at tilføje (mounte) delte Novell Netware-netværksressourcer, samt en USB-driver.

Artikler på Computerworld Online Sikkerhed

Linux Kernel "mremap()" rettighedseskalering

Linux kernel ncpfs Privilege Escalation Vulnerability

Linux Kernel Vicam USB-driver usikker userspace-tilgang

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Højbjerg, Aarhus

Cyber Security Summit 2026 - Aarhus

Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

Digital transformation | Aarhus

AI i det offentlige - Aarhus

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Digital transformation | Køge

Derfor skal du videre fra Dynamics AX – og sådan gør du

Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

Se alle vores events inden for it

AL Sydbank

Automation Developer - Digital & Processes

Københavnsområdet

Politiets Efterretningstjeneste

Chef Enterprise Arkitekt i PET - Form PET's Digitale Fremtid

Københavnsområdet

Center For IT og Medicoteknologi

Vicedirektør med stærk teknologi- og udviklingsprofil

Københavnsområdet

Navnenyt fra it-Danmark

Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S

T-Systems har pr. 17. august 2026 ansat Anders Christensen som Head of Digital. Anders skal især beskæftige sig med at rådgive kunder om T-Systems digitale portefølje, inkl. kunstig intelligens løsninger og services. Anders kommer fra en stilling som Senior Director, Sovereign Services hos TDC Erhverv. Anders har tidligere beskæftiget sig med at rådgive om infrastruktur platforme og digitale løsninger, som giver en reel forretningsværdi. Nyt job

Anders Christensen

T-Systems

Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse
Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS