Kritische Heap-Corruption-Schwachstelle in GNU C Library (glibc)

In der GNU C Library (glibc) wurde eine Sicherheitslücke identifiziert, die durch einen Integer-Overflow bei Speicherverwaltungsfunktionen zu Heap-Corruption führen kann. Die Schwachstelle betrifft die Versionen 2.30 bis 2.42 und erhielt die Kennung CVE-2026-0861 mit einem CVSS-Score von 8.4 (HIGH).

Die Funktionen memalign, posix_memalign und aligned_alloc können bei extrem großen Alignment-Werten einen Integer-Overflow verursachen. Dies passiert, wenn der Alignment-Parameter im Bereich [2^62+1, 2^63] liegt und gleichzeitig der Size-Parameter nahe an PTRDIFF_MAX liegt. Der resultierende Overflow kann die Heap-Struktur korrumpieren und Angreifern potentiell ermöglichen, Speicher zu manipulieren.

Prüfen Sie Ihre glibc-Version mit ldd --version. Alle Systeme mit glibc 2.30 bis 2.42 sind theoretisch verwundbar. In der Praxis ist die Ausnutzbarkeit jedoch stark eingeschränkt, da Angreifer sowohl die Größe als auch das Alignment kontrollieren müssen – ungewöhnliche Werte, die typischerweise nicht extern steuerbar sind.

Trotz der theoretisch eingeschränkten Ausnutzbarkeit sollten Sie zeitnah auf eine gepatchte glibc-Version aktualisieren, sobald Ihre Distribution ein Update bereitstellt. Die Schwachstelle könnte durch Verkettung mit anderen Bugs (Buffer Overflows, Integer Overflows) in Anwendungen relevant werden. Überprüfen Sie insbesondere Anwendungen, die externe Eingaben an Speicherverwaltungsfunktionen weiterleiten.

Details: https://sourceware.org/bugzilla/show_bug.cgi?id=33796

Advisory: https://sourceware.org/git/?p=glibc.git;a=blob_plain;f=advisories/GLIBC-SA-2026-0001

Related Posts

Kritische RCE-Schwachstelle im OpenSSL Januar-2026-Release gefixt

Ein autonomes KI-Analysesystem namens AISLE hat sämtliche 12 Sicherheitslücken entdeckt, die OpenSSL im koordinierten Januar-2026-Release behoben hat. Dies stellt einen Meilenstein in der automatisierten Schwachstellenanalyse dar, da OpenSSL als eine der am intensivsten geprüften Codebases weltweit gilt. Einige der gefundenen Schwachstellen existierten seit Jahrzehnten – eine davon seit 1998. Die Entdeckungen umfassen eine hochkritische Remote Code Execution-Schwachstelle (CVE-2025-15467) durch Stack Buffer Overflow beim CMS AuthEnvelopedData-Parsing, die vor jeder Authentifizierung ausgelöst werden kann.

Read More

Kritische Office-Schwachstelle CVE-2026-21509 wird aktiv ausgenutzt

Microsoft warnt vor einer Sicherheitslücke in Office-Produkten, die OLE-Schutzmaßnahmen umgeht und bereits aktiv von Angreifern ausgenutzt wird. Die Schwachstelle (CVE-2026-21509, CVSS 7.8) betrifft Microsoft Office 2016, 2019, Office LTSC 2021/2024 sowie Microsoft 365 Apps for Enterprise und ermöglicht es Angreifern, vulnerable COM/OLE-Controls auszunutzen, die normalerweise blockiert werden sollten. Ein erfolgreicher Angriff kann zur vollständigen Kompromittierung des Systems führen.

Read More

Clawdbot: KI-Automation mit hohem Risiko

Stellen Sie sich vor: Eine KI, die nicht nur Fragen beantwortet, sondern tatsächlich Aufgaben auf Ihrem Computer ausführt. Die Ihren Browser steuert, Dateien verwaltet, Code schreibt und testet – alles per Chat-Befehl von Ihrem Smartphone aus. Klingt wie Science-Fiction? Willkommen bei Clawdbot, dem Open-Source-Projekt, das derzeit die Tech-Welt elektrisiert und nebenbei einen regelrechten Run auf Mac Minis ausgelöst hat.

Read More