CVE-2026-53362 en CVE-2026-53366 (Fraggap)
We hebben beveiligingsupdates uitgerold voor CVE-2026-53362 en CVE-2026-53366, ook bekend als FragGap. De kwetsbaarheden bevinden zich in de Linux-kernel en treffen de verwerking van UDP-verkeer via IPv6 en IPv4. De updates zijn uitgerold op onze managed servers met Debian 12 en Debian 13.
Wat is het risico?
FragGap kan niet rechtstreeks vanaf het internet tegen een server worden misbruikt. Een aanvaller moet eerst de mogelijkheid hebben om lokaal code op de server uit te voeren.
Vanuit die positie kan de kwetsbaarheid worden gebruikt om hogere gebruikersrechten te verkrijgen. Hierdoor zou een aanvaller met beperkte toegang uiteindelijk meer controle over het onderliggende systeem kunnen krijgen, waaronder mogelijk rootrechten.
Technische details
CVE-2026-53362 betreft de verwerking van UDP-verkeer via IPv6. CVE-2026-53366 betreft dezelfde onderliggende kwetsbaarheid voor IPv4. In beide gevallen kon onder specifieke omstandigheden buiten het daarvoor gereserveerde kernelgeheugen worden geschreven.
Wat hebben we gedaan?
Debian heeft bijgewerkte Linux-kernels beschikbaar gesteld waarin de kwetsbaarheden zijn verholpen. We hebben deze beveiligingsupdates in de nacht van 31 augustus op 1 september uitgerold op onze managed Debian 12- en Debian 13-servers.
Moet je iets doen?
Nee. Voor managed servers hebben wij de benodigde beveiligingsupdates uitgevoerd.