Direct naar de inhoud
Beveiligingsnieuws

SCTPhantom in Linux: update tegen root en containerescape

SCTPhantom Linux kwetsbaarheid

Een oude Linux-bug duikt weer op met flinke gevolgen: onderzoekers van Tencent melden dat de SCTPhantom Linux kwetsbaarheid (CVE-2026-64564) kan worden misbruikt om lokaal rootrechten te verkrijgen en zelfs een container te laten ontsnappen naar de host. De fout bestaat al sinds 2008, maar de fix is inmiddels uitgebracht. Ben je afhankelijk van SCTP (Stream Control Transmission Protocol), dan is dit een update die je niet moet uitstellen.

Belangrijk: het gaat om een lokale aanval. Dat beperkt de exposure, maar het neemt de noodzaak om te patchen niet weg. In dit artikel lees je wat er misgaat, wanneer je risico loopt en welke maatregelen je vandaag kunt nemen.

Wat is de SCTPhantom Linux kwetsbaarheid?

SCTPhantom is de naam die de vinders geven aan een use-after-free in de SCTP-netwerkcode van de Linux-kernel. In eenvoudige termen betekent dit dat de kernel een stuk geheugen vrijgeeft, maar vervolgens nog doet alsof dat geheugen geldig is. In combinatie met de juiste berichtvolgorde kan dat leiden tot het uitvoeren van acties met verhoogde privileges.

De kern van het probleem zit in een fout bij het koppelen van identiteit aan een netwerkpad. Volgens de kernelanalyse controleert Linux een delete-verzoek tegen een bronadres uit het pakket, maar handelt daarna op een pad dat met een ander adres werd gekozen binnen hetzelfde bericht. De kernel bevrijdt vervolgens het pad en houdt daarna een “dode” pointer bij, waardoor de verbinding naar al vrijgegeven geheugen kan wijzen.

Hoe kan dit leiden tot root en containerescape?

De onderzoekers beschrijven een scenario waarin een lokale gebruiker via SCTP op de juiste manier berichten kan sturen. SCTP ondersteunt meerdere netwerkroutes binnen één verbinding, en kent daarbij een feature waarmee adressen dynamisch kunnen worden toegevoegd of verwijderd tijdens dezelfde sessie. In die dynamische adreswijzigingen zit precies de ruimte voor de fout.

Waar het bij veel kernelbugs vaak blijft bij crashen of ontregeling, gaat het hier volgens Tencent verder: in hun test leidde de bug tot root op de host én tot containerescape onder bepaalde omstandigheden. Tencent benadrukt wel dat het gaat om de uitkomsten van hun eigen experimenten, en dat buiten hun omgeving (vooralsnog) geen onafhankelijke herhaling is gezien.

Voorwaarden: waarom het geen “remote” issue is

De SCTPhantom Linux kwetsbaarheid is niet ontworpen als remote exploit. De aanval vereist dat:

  • SCTP bereikbaar is op het systeem (dus dat SCTP-verkeer daadwerkelijk binnenkomt of anderszins beschikbaar is);
  • de aanval lokaal wordt uitgevoerd, niet van buitenaf via internet zonder toegang;
  • de aanvaller de juiste berichtvolgorde kan realiseren binnen SCTP-sessies.

Die beperkingen verlagen de kans op grootschalige misbruikspogingen, maar ze maken het risico niet nul. Organisaties die SCTP gebruiken op servers (bijvoorbeeld in specifieke telecommunicatie- of netwerkopstellingen) of interne systemen waar SCTP actief is, moeten dit serieus nemen.

Welke systemen waren volgens Tencent kwetsbaar?

Tencent rapporteert root-toegang te hebben bereikt op meerdere kernelbouwvarianten die overeenkomen met gangbare distributies, waaronder Debian 13, Ubuntu 24.04, Rocky Linux 9 en RHEL 9, plus OpenCloudOS. De claim is gebaseerd op hun testresultaten en niet op een breed onafhankelijke replicatie.

Daarnaast noemt Tencent dat de exploitbaarheid kan verschuiven afhankelijk van systeeminstellingen en beveiligingsmechanismen zoals seccomp-profielen en user-namespace beleid. In hun schrijven geven ze ook aan dat bepaalde “sysctls” aanvankelijk leken te moeten worden ingeschakeld voor een vroege versie van hun aanpak, maar dat ze later een pad vonden waarbij die instellingen per socket konden worden benaderd.

Tracking en status: CVE-nummer en publicatie

De bug is gemarkeerd als CVE-2026-64564 en is door de vinders “SCTPhantom” genoemd. Openbaar nieuws volgde op 6 augustus, twee dagen nadat het CVE-team het nummer had toegewezen. Ten tijde van de publicatie was er volgens het bericht geen publiek exploitcode beschikbaar.

Daarnaast is het vermeld dat er geen entry was gevonden in de CISA-lijst met “Known Exploited Vulnerabilities” op 7 augustus. Ook de exacte ernstscore was nog niet volledig gestandaardiseerd: Tencent rapporteert 8.5 onder CVSS v4.0, terwijl NVD op dat moment geen score of zwakteclassificatie had gepubliceerd.

Fix beschikbaar: update naar de stabiele kernels

Goed nieuws: de fix is al in stabiele kernelversies opgenomen. De beveiligingspatch is volgens de bron al uitgebracht in kernels met versienummers:

  • 7.1.6
  • 6.18.42
  • 6.12.101
  • 6.6.148

Deze releases zijn verschenen op 3 augustus. Heb je een oudere kernel en is SCTP bereikbaar, dan is het advies om nu te updaten. Let op: sommige distributies backporten fixes zonder dat het upstream versienummer zichtbaar verandert. Kijk dus niet alleen naar de kernelstring, maar controleer de tracker of security advisory van je eigen distributie.

Check ook: tweede verwante use-after-free

De bron vermeldt dat er in dezelfde SCTP-code een tweede dangling-transport use-after-free is gepatcht. Die fix is uitgebracht op 6 augustus, dus kernels die alleen het eerste pakket bevatten, zijn mogelijk nog niet volledig gedekt.

Voor organisaties betekent dit: ga niet uit van “eentje is genoeg”. Zorg dat je de exacte security update voor je distributie hebt.

Wat kun je doen als je SCTP niet nodig hebt?

Als je SCTP niet gebruikt, kun je het risico drastisch verkleinen door de module te blokkeren of uit te schakelen. De bron stelt dat het uitschakelen van de SCTP-module de aanvalsvlakte direct reduceert, omdat de benodigde functionaliteit dan ontbreekt.

Gebruik in praktijk dus een combinatie van maatregelen: patchen én het beperken van netwerkfeatures die je niet nodig hebt. Dat voorkomt ook andere categorieën bugs die zich in hetzelfde protocolstackje kunnen bevinden.

Praktische aanpak voor beheerders

Om de SCTPhantom Linux kwetsbaarheid veilig te adresseren, kun je het volgende stappenplan volgen:

  • Inventariseer welke systemen SCTP actief hebben of waarop SCTP verkeer mogelijk is.
  • Check kernels via je distributietracker: welke update heeft de leverancier backport gedaan?
  • Update naar een kernelrelease die de fix bevat (en controleer dat ook de gerelateerde tweede fix is meegenomen).
  • Beperk SCTP waar mogelijk door modules uit te zetten of firewallregels toe te passen.

Werk daarnaast aan je algemene patchdiscipline. Als je wilt doorpakken met bredere context over container- en kernelrisico’s, kan het ook helpen om eerdere analyses over exploit- of misbruikscenario’s te lezen, zoals aanvallen waarbij netwerkverkeer wordt misbruikt om toegang te vergroten. Dat geeft vaak dezelfde les: netwerkfeatures + zwakke plekken = verhoogde impact.

Waarom dit soort bugs extra aandacht verdient

Hoewel de aanval lokaal is, laat de publicatie zien hoe serieus kernel-geheugenfouten kunnen uitpakken. Use-after-free’s zijn berucht omdat ze, wanneer de timing en berichtstructuur kloppen, niet alleen tot denial-of-service leiden maar ook tot controle over het systeem.

De bron noemt bovendien dat Tencent met machine-ondersteunde research werkt en SCTPhantom plaatst in een bredere trend van lang slapende kernelkwetsbaarheden die dit jaar met assistentie van multi-agent systemen naar boven komen. Dat betekent in de praktijk: de kans dat je een “oude” bug met nieuwe impact ziet, is groter dan je intuïtie soms toelaat.

Conclusie

De SCTPhantom Linux kwetsbaarheid (CVE-2026-64564) is een use-after-free in de Linux SCTP-stack die onder voorwaarden lokale root kan opleveren en volgens Tencent zelfs containerescape mogelijk maakt. Omdat de fix al in stabiele kernels zit (zoals 7.1.6, 6.18.42, 6.12.101 en 6.6.148), is het nu vooral een kwestie van controleren en bijwerken.

Zijn SCTP en lokale toegang relevant voor jouw omgeving? Dan is de beste volgende stap: update je kernel volgens de distributietracker en beperk SCTP waar je het niet nodig hebt. Zo verklein je de kans dat deze kwetsbaarheid alsnog in het wild wordt uitgebuit.

Bron: https://thehackernews.com/2026/08/18-year-old-linux-sctp-flaw-could-let.html