Otte år gammel sårbarhed i Linux-kernen opdaget

En sårbarhed i Linux-kernen, der strækker sig otte år tilbage i tiden, er blevet fundet. Det bliver en stor opgave at få opdateret alle berørte systemer, vurderer en sikkerhedsekspert.

Artikel top billede

En sårbarhed, der har eksisteret i Linux-kernen siden 2001, er nu blevet opdaget af to sikkerhedsfolk fra Google.

Sårbarhedsdetektiverne skriver på deres blog, at "Hullet findes i alle versioner af kernerne 2.4 og 2.6 og arkitekturer siden 2001."

Sårbarheden giver en på-logget bruger mulighed for at eskalere sine rettigheder med efterfølgende mulighed for at overtage systemet.

Som enkeltstående fejl er den ikke kritisk, men i kombination med andre sårbarheder på en server, eksempelvis introduceret gennem webserver-software, kan den være et stort problem, fortæller en dansk sikkerhedsmand.

"Det er ikke en sårbarhed, der er 'remote', det vil sige, at det ikke er en sårbarhed, der kan udløses uden videre. Man skal være logget på systemet som bruger for at kunne tildele sig selv højere rettighedsstatus," fortæller sikkerhedsekspert i CSIS, Peter Kruse.

Han fortæller samtidig, at der er tale om en kritisk fejl, der vedrører et hav af brugere.

Spreder sig som ringe i vandet

Et af problemerne med denne type fejl er nemlig, at den ligger i selve kernen, og derfor vil mange distributioner være ramt.

"Hvis der opstår en fejl på kerne-niveau, bliver den nedarvet til nye versioner, og derfor kan den sprede sig rigtig bredt."

"Fejlen er ret nem at rette for programmørerne, men det kan blive en udfordring at få alle de berørte brugere til at opdatere deres software, netop fordi den rammer så bredt," siger han.

"Der findes proof of concept-software, der udnytter hullet, derfor bør man opdatere systemerne, ikke mindst, hvis man har mange brugere med begrænsede rettigheder," lyder det fra Peter Kruse.

Teknisk set er der tale om en NULL pointer-fejl, og denne type fejl ser man jævnligt. Men det er trods alt sjældent, at man ser, at fejl lever i otte år.

"Det er vist noget af det længste, jeg har oplevet," siger Peter Kruse.

Læses lige nu

    Annonce

    Navnenyt fra it-Danmark

    EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

    Michael Banegas Madsen

    EG Danmark A/S

    Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

    Nathalie Kajberg Knudsen

    Elbek & Vejrup A/S

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Alfredo Paladino, 32 år,  som Account Manager for det danske marked. Han skal især beskæftige sig med salg af Iduras MitID- og signaturløsninger i Danmark. Han kommer fra en stilling som Head of Business Development hos Goodwings. Han er uddannet kandidat i e-business. Han har tidligere beskæftiget sig med at opbygge Goodwings' kommercielle funktion og lede et internationalt BDR-team på 12 personer. Nyt job

    Alfredo Paladino

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,