CVE-2022-0995

Linux Kernel — Linux Kernel Out-of-Bounds Write Vulnerability

Beschreibung

Ein Ausnahmefehler beim Speicherzugriff (OOB) wurde im Ereignisbenachrichtigungssubsystem watch_queue des Linux-Kernels gefunden. Dieser Fehler kann Teile des Kernelzustands überschreiben, was einem lokalen Benutzer potenziell den Zugang zu privilegierten Rechten ermöglichen oder einen Dienstverweigerungsangriff auf dem System verursachen könnte.

Behebung & Mitigation

Warum sofort handeln?

Priorisierung

CVE-2022-0995 ist eine lokale Privilege-Escalation mit CVSS 7.8 (AV:L/AC:L/PR:L/UI:N) und einem EPSS-Wert im 95. Perzentil — das bedeutet, dass öffentliche, funktionsfähige Exploit-Code-Varianten mit hoher Wahrscheinlichkeit verfügbar sind und aktiv genutzt werden. Der Angriff erfordert lediglich einen lokalen, unprivilegierten Shell-Zugang, was ihn besonders relevant für Multi-Tenant-Umgebungen, Container-Plattformen, VPS-Hoster und KRITIS-Systeme mit Dienstkonten macht. Für NIS2-pflichtige Organisationen ist das Risiko erhöht, wenn Entwickler, CI/CD-Pipelines oder externe Dienstleister lokalen Zugang zu Linux-Systemen haben. Der CISA-KEV-Eintrag ohne Ransomware-Flag deutet auf gezielte Ausnutzung hin — Patch-Deployment sollte innerhalb des nächsten regulären Wartungsfensters, spätestens jedoch innerhalb von 72 Stunden, abgeschlossen sein.

Runbook · Schritt 1

Sofort-Response (0-24 h)

  • Kernel-Version auf allen betroffenen Linux-Systemen prüfen: uname -r. Systeme mit Kernel < 5.17 (Upstream-Fix im Commit a985d905 / Stable-Backports in 5.15.x, 5.10.x, 4.19.x — genaue Version im Distributor-Advisory nachschlagen) sind potenziell verwundbar.
  • Distributor-Patches einspielen: Red Hat (RHSA), Debian (DSA), Ubuntu (USN), SUSE (SUSE-SU) — Patch-IDs bitte im jeweiligen Vendor-Advisory nachschlagen und sofort auf betroffene Systeme anwenden.
  • Auf Systemen, auf denen ein Patch kurzfristig nicht möglich ist: watch_queue-Funktionalität per Kernel-Modul deaktivieren, sofern das Modul nicht fest eingebunden ist (modprobe -r watch_queue oder Blacklist-Eintrag in /etc/modprobe.d/).
  • Interaktiven Zugang für unprivilegierte lokale Nutzer auf exponierten Systemen (Server, KRITIS-Komponenten, Container-Hosts) sofort einschränken — SSH-Logins auf Dienstkonten prüfen und nicht benötigte Shell-Zugänge deaktivieren.
  • Android-Geräte im Unternehmensumfeld (MDM-verwaltete Flotte) auf verfügbare Sicherheitsupdates prüfen; Google-Sicherheitsbulletin für den entsprechenden Patch-Level konsultieren.

Runbook · Schritt 2

Mitigation-Layer

  • Least Privilege / Mandatory Access Control: SELinux- oder AppArmor-Profile auf betroffenen Systemen aktivieren und durchsetzen. Restriktive Profile verhindern, dass ein lokaler Angreifer den OOB-Write zur Privilege-Escalation nutzen kann, selbst wenn der Kernel-Bug vorhanden ist.
  • Netzwerksegmentierung: Systeme ohne Patch in ein isoliertes VLAN verschieben; eingehende SSH/RDP-Verbindungen auf Sprungserver (Bastion Host) beschränken und direkte Nutzer-Logins auf Produktivsystemen unterbinden.
  • Unprivilegierte Nutzer-Namespaces einschränken: sysctl -w kernel.unprivileged_userns_clone=0 (Debian/Ubuntu) bzw. user.max_user_namespaces=0 setzen, um die Angriffsfläche für lokale Exploits zu reduzieren.
  • Container-Isolation: Kubernetes- und Docker-Umgebungen: seccomp-Profile mit SCMP_ACT_ERRNO für watch_queue-bezogene Syscalls (SYS_WATCH_MOUNT, SYS_WATCH_SB) konfigurieren; privilegierte Container-Ausführung (--privileged) auf das absolute Minimum reduzieren.
  • Endpoint-Härtung: kernel.dmesg_restrict=1 und kernel.kptr_restrict=2 per sysctl setzen, um Kernel-Adress-Leaks zu erschweren, die für die Exploit-Entwicklung benötigt werden.
  • Monitoring erhöhen: Auf Systemen ohne Patch die Audit-Protokollierung für Privilege-Escalation-Indikatoren (UID-Wechsel, setuid-Aufrufe) verschärfen — siehe Detection-Regeln.

Runbook · Schritt 3

Detection-Regeln

  • Linux auditd: Regel auf watch_queue-Syscalls und unerwartete UID-Wechsel: -a always,exit -F arch=b64 -S setuid,setgid,setreuid,setregid -F auid>=1000 -F auid!=4294967295 -k privesc_watch_queue. Alert bei auid eines normalen Nutzers, der nach dem Aufruf uid=0 erreicht.
  • Sysmon (Linux) / EDR — Prozess-Abstammung: Alarm, wenn ein Prozess mit ppid eines unprivilegierten Nutzers plötzlich euid=0 aufweist ohne vorherigen sudo/su-Aufruf. KQL-Snippet (Microsoft Sentinel): SecurityEvent | where EventID == 4688 | where SubjectUserSid != "S-1-5-18" and NewProcessName endswith "sh" and ParentProcessName !in ("sudo","su","sshd").
  • Kernel-Log (dmesg / journalctl -k): Auf BUG: oder KASAN: out-of-bounds Einträge im Zusammenhang mit watch_queue oder pipe_buffer überwachen: journalctl -k | grep -E "(watch_queue|pipe_buffer|out-of-bounds|general protection)".
  • Auditd — Modul-Laden: -a always,exit -F arch=b64 -S init_module,finit_module -k kernel_module_load. Unerwartetes Laden von Kernel-Modulen durch nicht-root-Prozesse ist ein starkes Exploit-Nachfolge-Indiz.
  • SIEM-Korrelation (SPL): index=linux sourcetype=linux_audit action=syscall syscall IN (setuid,setgid) uid!=0 | stats count by host,user | where count > 3 — mehrfache fehlgeschlagene oder erfolgreiche UID-Wechsel eines normalen Nutzers innerhalb kurzer Zeit.

Metriken

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
7.8
Quelle: nvd-v3
95.2 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
9.5 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 00:00 UTC
CWE-787

Weakness-Klassen (CWE)

  • CWE-787Base

    Out-of-bounds Write

    The product writes data past the end, or before the beginning, of the intended buffer.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE CISA KEV Update2026-08-26 19:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
    • Date Added: 2026-08-26
    • Due Date: 2026-08-26
    • Required Action: 2026-08-26
    • Vulnerability Name: 2026-08-26
  2. CVE Modified2026-08-26 18:16 UTC· secalert@redhat.com
    • Reference: http://packetstormsecurity.com/files/166770/Linux-watch_queue-Filter-Out-Of-Bounds-Write.html
    • Reference: http://packetstormsecurity.com/files/166815/Watch-Queue-Out-Of-Bounds-Write.html
    • Reference: https://bugzilla.redhat.com/show_bug.cgi?id=2063786
    • Reference: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=93ce93587d36493f2f86921fa79921b3cba63fbb
  3. CVE Modified2026-08-26 18:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • CVSS V3.1: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
    • Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-0995
    • SSVC: {"id":"CVE-2022-0995","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technical…
  4. CVE Modified2026-08-26 18:16 UTC· af854a3a-2127-422b-91ae-364da2661108
    • Reference: http://packetstormsecurity.com/files/166770/Linux-watch_queue-Filter-Out-Of-Bounds-Write.html
    • Reference: http://packetstormsecurity.com/files/166815/Watch-Queue-Out-Of-Bounds-Write.html
    • Reference: https://bugzilla.redhat.com/show_bug.cgi?id=2063786
    • Reference: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=93ce93587d36493f2f86921fa79921b3cba63fbb

Betroffene Betriebssysteme

  • linux

    linux / linux_kernel5.17

  • linux

    linux / linux_kernel

  • other

    fedoraproject / fedora35

  • other

    netapp / h300e_firmware

  • other

    netapp / h300s_firmware

  • other

    netapp / h410c_firmware

  • other

    netapp / h410s_firmware

  • other

    netapp / h500e_firmware

  • other

    netapp / h500s_firmware

  • other

    netapp / h610c_firmware

  • other

    netapp / h610s_firmware

  • other

    netapp / h615c_firmware

  • other

    netapp / h700e_firmware

  • other

    netapp / h700s_firmware

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • android

    :linux_kernel::0

  • android

    :linux_kernel:Kernel

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2022-0995