CVE-2026-68480 (TONTOU)
Voor CVE-2026-68480, onderdeel van het TONTOU-onderzoek, is inmiddels ook een beveiligingsupdate beschikbaar voor Debian 12. Voor Debian 13 was de patch al eerder beschikbaar.
De kwetsbaarheid bevindt zich in de Linux-kernel en betreft een beveiligingsmaatregel tegen het uitlekken van gegevens op bepaalde AMD-processors.
Aanleiding
Deze kwetsbaarheid kan niet rechtstreeks vanaf het internet tegen een server worden misbruikt. Een aanvaller moet eerst de mogelijkheid hebben om lokaal code op de server uit te voeren.
Vanuit die positie kan een aanvaller onder specifieke omstandigheden gegevens uit het kernelgeheugen uitlezen. Het risico betreft het uitlekken van informatie die normaal niet toegankelijk is voor een gebruiker met beperkte rechten.
Technische details
CVE-2026-68480 betreft Safe-RET, een beveiligingsmaatregel tegen aanvallen via speculatieve uitvoering. Processors gebruiken deze techniek om instructies alvast uit te voeren en daarmee prestaties te verbeteren.
Door de processor op een precies gekozen moment te onderbreken, kon een aanvaller de Safe-RET-beveiliging omzeilen. De kernelupdate past de afhandeling van deze onderbrekingen aan, zodat de beveiliging intact blijft.
Wat hebben we gedaan?
Onze managed Debian 13-servers waren al eerder voorzien van een kernelupdate waarin deze kwetsbaarheid is verholpen. Voor Debian 12 was op dat moment nog geen patch beschikbaar.
Die update is inmiddels ook beschikbaar voor Debian 12. We nemen deze mee in de beveiligingsupdates voor onze managed Debian 12-servers.
Moet je iets doen?
Nee. Voor managed servers verzorgen wij de benodigde beveiligingsupdates.
Meer informatie vind je in de Debian Security Tracker.