CVE-2026-46333 (ssh-keysign-pwn)
We hebben een mitigatie voor CVE-2026-46333 uitgerold op alle managed servers. Deze kwetsbaarheid bevond zich in de manier waarop de Linux-kernel toegangsrechten controleert wanneer een proces met verhoogde rechten wordt afgesloten.
Door een race condition ontstond kortstondig een situatie waarin een gebruiker met beperkte lokale rechten toegang kon krijgen tot open bestanden of verbindingen van een proces met rootrechten. Een aanvaller kon hierdoor onder andere gevoelige gegevens uitlezen, zoals wachtwoordhashes of private SSH-sleutels. Onder bepaalde omstandigheden was het bovendien mogelijk om opdrachten met volledige rootrechten uit te voeren.
De kwetsbaarheid kon niet rechtstreeks op afstand worden misbruikt. Een aanvaller moest al lokale toegang tot de server hebben, bijvoorbeeld via een gecompromitteerd gebruikersaccount of een eerder misbruikte applicatie. Het risico was vervolgens wel groot, omdat beperkte toegang kon worden uitgebreid naar volledige controle over de server. Voor deze kwetsbaarheid waren publiek beschikbare exploits bekend.
Dankzij een configuratiewijziging op alle managed servers is deze aanvalsmogelijkheid verholpen. De kernel patch zelf volgt in een reboot window.