CVE-2026-46242 (Bad Epoll)
We hebben een beveiligingspatch voor CVE-2026-46242 uitgerold op alle managed servers op Debian 13. Deze kwetsbaarheid bevond zich in het eventpoll-onderdeel van de Linux-kernel, dat processen gebruiken om grote aantallen gelijktijdige gebeurtenissen en verbindingen efficiënt af te handelen.
Door een race condition kon de kernel onder specifieke omstandigheden geheugen blijven gebruiken nadat dit al was vrijgegeven. Deze zogenaamde use-after-free-kwetsbaarheid kon leiden tot beschadiging van het kernelgeheugen. Een lokale aanvaller met beperkte toegangsrechten zou dit mogelijk kunnen misbruiken om hogere systeemrechten te verkrijgen en uiteindelijk toegang op rootniveau te krijgen. Daarmee zou een aanvaller gegevens kunnen inzien of wijzigen en de werking van de server kunnen verstoren. De kwetsbaarheid heeft een CVSS-score van 7,8 en is daarmee als hoog risico geclassificeerd.
De kwetsbaarheid kon niet rechtstreeks op afstand via het internet worden misbruikt. Een aanvaller moest al lokaal code op de server kunnen uitvoeren. Door de beveiligingsupdate op alle managed servers met Debian 13 te installeren, is deze mogelijkheid weggenomen.