CVE-2022-0995
Linux Kernel — Linux Kernel Out-of-Bounds Write Vulnerability
Beschreibung
Ein Ausnahmefehler beim Speicherzugriff (OOB) wurde im Ereignisbenachrichtigungssubsystem watch_queue des Linux-Kernels gefunden. Dieser Fehler kann Teile des Kernelzustands überschreiben, was einem lokalen Benutzer potenziell den Zugang zu privilegierten Rechten ermöglichen oder einen Dienstverweigerungsangriff auf dem System verursachen könnte.
Behebung & Mitigation
Warum sofort handeln?
Priorisierung
CVE-2022-0995 ist eine lokale Privilege-Escalation mit CVSS 7.8 (AV:L/AC:L/PR:L/UI:N) und einem EPSS-Wert im 95. Perzentil — das bedeutet, dass öffentliche, funktionsfähige Exploit-Code-Varianten mit hoher Wahrscheinlichkeit verfügbar sind und aktiv genutzt werden. Der Angriff erfordert lediglich einen lokalen, unprivilegierten Shell-Zugang, was ihn besonders relevant für Multi-Tenant-Umgebungen, Container-Plattformen, VPS-Hoster und KRITIS-Systeme mit Dienstkonten macht. Für NIS2-pflichtige Organisationen ist das Risiko erhöht, wenn Entwickler, CI/CD-Pipelines oder externe Dienstleister lokalen Zugang zu Linux-Systemen haben. Der CISA-KEV-Eintrag ohne Ransomware-Flag deutet auf gezielte Ausnutzung hin — Patch-Deployment sollte innerhalb des nächsten regulären Wartungsfensters, spätestens jedoch innerhalb von 72 Stunden, abgeschlossen sein.
Runbook · Schritt 1
Sofort-Response (0-24 h)
- Kernel-Version auf allen betroffenen Linux-Systemen prüfen:
uname -r. Systeme mit Kernel < 5.17 (Upstream-Fix im Commita985d905/ Stable-Backports in 5.15.x, 5.10.x, 4.19.x — genaue Version im Distributor-Advisory nachschlagen) sind potenziell verwundbar. - Distributor-Patches einspielen: Red Hat (RHSA), Debian (DSA), Ubuntu (USN), SUSE (SUSE-SU) — Patch-IDs bitte im jeweiligen Vendor-Advisory nachschlagen und sofort auf betroffene Systeme anwenden.
- Auf Systemen, auf denen ein Patch kurzfristig nicht möglich ist:
watch_queue-Funktionalität per Kernel-Modul deaktivieren, sofern das Modul nicht fest eingebunden ist (modprobe -r watch_queueoder Blacklist-Eintrag in/etc/modprobe.d/). - Interaktiven Zugang für unprivilegierte lokale Nutzer auf exponierten Systemen (Server, KRITIS-Komponenten, Container-Hosts) sofort einschränken — SSH-Logins auf Dienstkonten prüfen und nicht benötigte Shell-Zugänge deaktivieren.
- Android-Geräte im Unternehmensumfeld (MDM-verwaltete Flotte) auf verfügbare Sicherheitsupdates prüfen; Google-Sicherheitsbulletin für den entsprechenden Patch-Level konsultieren.
Runbook · Schritt 2
Mitigation-Layer
- Least Privilege / Mandatory Access Control: SELinux- oder AppArmor-Profile auf betroffenen Systemen aktivieren und durchsetzen. Restriktive Profile verhindern, dass ein lokaler Angreifer den OOB-Write zur Privilege-Escalation nutzen kann, selbst wenn der Kernel-Bug vorhanden ist.
- Netzwerksegmentierung: Systeme ohne Patch in ein isoliertes VLAN verschieben; eingehende SSH/RDP-Verbindungen auf Sprungserver (Bastion Host) beschränken und direkte Nutzer-Logins auf Produktivsystemen unterbinden.
- Unprivilegierte Nutzer-Namespaces einschränken:
sysctl -w kernel.unprivileged_userns_clone=0(Debian/Ubuntu) bzw.user.max_user_namespaces=0setzen, um die Angriffsfläche für lokale Exploits zu reduzieren. - Container-Isolation: Kubernetes- und Docker-Umgebungen:
seccomp-Profile mitSCMP_ACT_ERRNOfürwatch_queue-bezogene Syscalls (SYS_WATCH_MOUNT,SYS_WATCH_SB) konfigurieren; privilegierte Container-Ausführung (--privileged) auf das absolute Minimum reduzieren. - Endpoint-Härtung:
kernel.dmesg_restrict=1undkernel.kptr_restrict=2per sysctl setzen, um Kernel-Adress-Leaks zu erschweren, die für die Exploit-Entwicklung benötigt werden. - Monitoring erhöhen: Auf Systemen ohne Patch die Audit-Protokollierung für Privilege-Escalation-Indikatoren (UID-Wechsel,
setuid-Aufrufe) verschärfen — siehe Detection-Regeln.
Runbook · Schritt 3
Detection-Regeln
- Linux auditd: Regel auf
watch_queue-Syscalls und unerwartete UID-Wechsel:-a always,exit -F arch=b64 -S setuid,setgid,setreuid,setregid -F auid>=1000 -F auid!=4294967295 -k privesc_watch_queue. Alert beiauideines normalen Nutzers, der nach dem Aufrufuid=0erreicht. - Sysmon (Linux) / EDR — Prozess-Abstammung: Alarm, wenn ein Prozess mit
ppideines unprivilegierten Nutzers plötzlicheuid=0aufweist ohne vorherigensudo/su-Aufruf. KQL-Snippet (Microsoft Sentinel):SecurityEvent | where EventID == 4688 | where SubjectUserSid != "S-1-5-18" and NewProcessName endswith "sh" and ParentProcessName !in ("sudo","su","sshd"). - Kernel-Log (dmesg / journalctl -k): Auf
BUG:oderKASAN: out-of-boundsEinträge im Zusammenhang mitwatch_queueoderpipe_bufferüberwachen:journalctl -k | grep -E "(watch_queue|pipe_buffer|out-of-bounds|general protection)". - Auditd — Modul-Laden:
-a always,exit -F arch=b64 -S init_module,finit_module -k kernel_module_load. Unerwartetes Laden von Kernel-Modulen durch nicht-root-Prozesse ist ein starkes Exploit-Nachfolge-Indiz. - SIEM-Korrelation (SPL):
index=linux sourcetype=linux_audit action=syscall syscall IN (setuid,setgid) uid!=0 | stats count by host,user | where count > 3— mehrfache fehlgeschlagene oder erfolgreiche UID-Wechsel eines normalen Nutzers innerhalb kurzer Zeit.
Metriken
Weakness-Klassen (CWE)
CWE-787Base
Out-of-bounds Write
The product writes data past the end, or before the beginning, of the intended buffer.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE CISA KEV Update2026-08-26 19:00 UTC· 9119a7d8-5eab-497f-8521-727c672e3725
- Date Added: 2026-08-26
- Due Date: 2026-08-26
- Required Action: 2026-08-26
- Vulnerability Name: 2026-08-26
- CVE Modified2026-08-26 18:16 UTC· secalert@redhat.com
- Reference: http://packetstormsecurity.com/files/166770/Linux-watch_queue-Filter-Out-Of-Bounds-Write.html
- Reference: http://packetstormsecurity.com/files/166815/Watch-Queue-Out-Of-Bounds-Write.html
- Reference: https://bugzilla.redhat.com/show_bug.cgi?id=2063786
- Reference: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=93ce93587d36493f2f86921fa79921b3cba63fbb
- CVE Modified2026-08-26 18:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- CVSS V3.1: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- Reference: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-0995
- SSVC: {"id":"CVE-2022-0995","role":"CISA Coordinator","options":[{"exploitation":"active"},{"automatable":"no"},{"technical…
- CVE Modified2026-08-26 18:16 UTC· af854a3a-2127-422b-91ae-364da2661108
- Reference: http://packetstormsecurity.com/files/166770/Linux-watch_queue-Filter-Out-Of-Bounds-Write.html
- Reference: http://packetstormsecurity.com/files/166815/Watch-Queue-Out-Of-Bounds-Write.html
- Reference: https://bugzilla.redhat.com/show_bug.cgi?id=2063786
- Reference: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=93ce93587d36493f2f86921fa79921b3cba63fbb
Betroffene Betriebssysteme
linux
linux / linux_kernel5.17
linux
linux / linux_kernel
other
fedoraproject / fedora35
other
netapp / h300e_firmware
other
netapp / h300s_firmware
other
netapp / h410c_firmware
other
netapp / h410s_firmware
other
netapp / h500e_firmware
other
netapp / h500s_firmware
other
netapp / h610c_firmware
other
netapp / h610s_firmware
other
netapp / h615c_firmware
other
netapp / h700e_firmware
other
netapp / h700s_firmware
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
android
:linux_kernel::0
android
:linux_kernel:Kernel
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.
Quellen & Referenzen
- https://source.android.com/security/bulletin/2022-08-01advisory
- https://android.googlesource.com/kernel/common/+/648895da69cedfix
- https://android.googlesource.com/kernel/common/+/24d268130e3cbfix
- https://android.googlesource.com/kernel/common/+/ec03510e0a778fix
- https://android.googlesource.com/kernel/common/+/06ab8444392acfix
- https://android.googlesource.com/kernel/common/+/880acbb718e15fix
- https://android.googlesource.com/kernel/common/+/e2b52ca4988e1fix
- https://android.googlesource.com/kernel/common/+/2039900aadba1fix
- https://android.googlesource.com/kernel/common/+/d729d4e99fb85fix
- https://bugzilla.redhat.com/show_bug.cgi?id=2063786x_refsource_MISC
- https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=93ce93587d36493f2f86921fa79921b3cba63fbbx_refsource_MISC
- http://packetstormsecurity.com/files/166770/Linux-watch_queue-Filter-Out-Of-Bounds-Write.htmlx_refsource_MISC
- http://packetstormsecurity.com/files/166815/Watch-Queue-Out-Of-Bounds-Write.htmlx_refsource_MISC
- https://security.netapp.com/advisory/ntap-20220429-0001/x_refsource_CONFIRM
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-0995government-resource