Linux-Sicherheitsupdates: Kritische Unbound-Lücken ermöglichen Codeausführung

AlmaLinux, Mageia, Red Hat, SUSE und Fedora haben Sicherheitskorrekturen für DNS, Kernel und Browser-Komponenten bereitgestellt.

•

Mehrere große Linux-Distributionen haben eine Welle von Sicherheitsupdates veröffentlicht, die gemeinsame Software-Schwachstellen betreffen. Im Zentrum stehen kritische Lücken im DNS-Resolver Unbound, die entfernte Codeausführung ermöglichen können, sowie zahlreiche weitere Fehler in Kernel, Browser-Engines und Netzwerkkomponenten. Betroffen sind unter anderem AlmaLinux, Red Hat, Oracle Linux, Rocky Linux und SUSE.

Unbound-Schwachstellen mit RCE-Potenzial

AlmaLinux veröffentlichte das als kritisch eingestufte Sicherheitsupdate ALSA-2026:71487 für AlmaLinux 9. Es behebt drei Schwachstellen im DNS-Resolver Unbound: CVE-2026-82717 erlaubt Remote Code Execution bei der sogenannten CNAME-Synthese, CVE-2026-81634 beschreibt einen Heap-Buffer-Overflow, der durch eine manipulierte DNSSEC-Antwort ausgelöst werden kann, und CVE-2026-81642 betrifft einen Heap-Overflow beim Verarbeiten von DNSKEY-Einträgen, der ebenfalls zu Codeausführung führen kann.

Auch die Distribution Mageia reagierte mit einem Unbound-Update für die Versionen 9 und 10. Der zugehörige Advisory listet insgesamt 34 CVE-IDs und nennt neben den bereits erwähnten CVE-2026-81634 und CVE-2026-81642 auch CVE-2026-82717. Die Fehlerpalette reicht von möglicher Remote Code Execution und Denial-of-Service über Heap-Overflows und Use-after-free-Fehler bis zu DNSSEC-Angriffen und Cache-Poisoning. Für Mageia 10 steht das Quellpaket unbound-1.26.1-1.mga10 bereit.

Weitere Updates bei AlmaLinux, Red Hat und SUSE

Neben dem Unbound-Fix brachte AlmaLinux das als Important eingestufte Update ALSA-2026:70642 für Thunderbird auf AlmaLinux 9 heraus. Es schließt zahlreiche Firefox- und Thunderbird-Lücken, darunter Möglichkeiten zur Privilegienausweitung, zur Sandbox-Umgehung sowie Use-after-free-Fehler, Speicherfehler und Informationslecks.

Thunderbird-spezifische Probleme betreffen die MIME- und IMAP-Verarbeitung sowie manipulierte Mail-Header, erfasst unter den Kennungen CVE-2026-84639 bis -84641 sowie CVE-2026-92238 bis -92240.

Red Hat veröffentlichte insgesamt 40 Errata, die überwiegend mit der Dringlichkeit Important eingestuft sind.

Anzeige

Wer sich mit der Stabilität und Sicherheit verschiedener Distributionen befasst, findet in diesem Startpaket eine bewährte Lösung für den Alltag. Profitieren Sie von mehr Geschwindigkeit und einem System ohne Lizenzkosten durch eine risikofreie Parallelinstallation. Linux Startpaket inkl. Ubuntu-Vollversion jetzt kostenlos anfordern

SUSE aktualisierte gleich zwei Produktlinien. Für SUSE Linux Enterprise Server 16.0 erschien das wichtige Update SUSE-SU-2026:23852-1, das sechs Schwachstellen behebt: eine Umgehung von Zugriffskontrollen durch HTTP-Methoden-Override (CVE-2026-37236), einen Denial-of-Service durch überlange Baggage-Header (CVE-2026-41178), eine Umgehung der xDS-RBAC-Autorisierung (CVE-2026-84303), Heap-Speichererschöpfung durch fragmentierte HTTP/2-DATA-Frames (CVE-2026-84304) sowie einen Denial-of-Service durch fehlende Authority- oder Host-Header (CVE-2026-84445); zudem ist CVE-2026-39827 im Advisory ohne nähere Beschreibung aufgeführt.

Das Update lässt sich per zypper patch über den Patch SUSE-SLES-16.0-1726 einspielen. Für SUSE Linux Enterprise 15 SP5 RT erschien zudem ein Kernel-Update, das nach Angaben der Distribution 84 Schwachstellen adressiert.

Zusätzliche Fixes in Browser-Komponenten

Auch außerhalb der klassischen Systempakete kam es zu umfangreichen Korrekturen. Fedora aktualisierte WebKitGTK auf Version 2.54.0, wodurch 26 WebKit-CVEs sowie zusätzlich Hunderte ANGLE- und mehrere Dutzend Skia-Schwachstellen behoben wurden. Parallel dazu schlossen Chromium-153-Updates in zwei separaten Einträgen 42 beziehungsweise 16 Fehler.

Anzeige

Während Profi-Systeme komplexe Updates erfordern, bietet Ubuntu für Einsteiger eine besonders stabile und benutzerfreundliche Umgebung. Entdecken Sie, wie Sie die Vorteile der Top-Supercomputer für Ihren eigenen Rechner nutzen und sofort startklar sind. Gratis Linux-Startpaket mit Schritt-für-Schritt-Anleitung sichern

Die Häufung der Advisories binnen kurzer Zeit verdeutlicht, wie eng DNS-Infrastruktur, Kernel-Komponenten und Browser-Engines in modernen Linux-Distributionen miteinander verzahnt sind – und wie schnell ein einzelner Fehler in einer weit verbreiteten Bibliothek wie Unbound gleich mehrere Distributionen gleichzeitig zum Handeln zwingt.

Administratoren wird geraten, die betroffenen Pakete zeitnah zu aktualisieren, insbesondere angesichts der als kritisch eingestuften Unbound-Lücken mit Potenzial zur Remote Code Execution.