CVE-2026-43499 (GhostLock)
We hebben een beveiligingspatch uitgerold op alle managed servers voor CVE-2026-43499, ook bekend als GhostLock. Het betreft een kwetsbaarheid in de Linux-kernel waarmee een proces met beperkte rechten zijn toegangsrechten kon verhogen naar volledige rootrechten.
De kwetsbaarheid zat in de verwerking van bepaalde futex- en vergrendelingsprocessen binnen de kernel. Door een fout in het geheugenbeheer kon een verwijzing achterblijven naar geheugen dat al was vrijgegeven, een zogenoemde use-after-free. Een aanvaller kon dit misbruiken om code met de hoogste systeemrechten uit te voeren. De kwetsbaarheid is beoordeeld als hoog risico met een CVSS-score van 7,8.
CVE-2026-43499 kon niet rechtstreeks vanaf het internet worden misbruikt. Een aanvaller moest eerst de mogelijkheid hebben om code op de server uit te voeren, bijvoorbeeld via een gecompromitteerde website, applicatie, plug-in of gebruikersaccount. Daarna kon de kwetsbaarheid worden gebruikt om roottoegang te verkrijgen. Daarmee zou een aanvaller in theorie toegang kunnen krijgen tot gegevens en configuraties, beveiligingsmaatregelen kunnen uitschakelen of diensten op de server kunnen aanpassen.
Omdat werkende exploitcode openbaar beschikbaar is, hebben we de beveiligingsupdate in de nacht uitgerold. Alle managed servers zijn voorzien van de patch. Gebruikers hoeven hiervoor zelf geen actie te ondernemen.