CVE-2022-0995

HIGH(7.8)KEV

Linux Kernel Out-of-Bounds Write Vulnerability

Beschreibung

CVE-2022-0995 ist eine schwerwiegende Out-of-bounds-Write-Schwachstelle im Subsystem watch_queue für Ereignisbenachrichtigungen des Linux-Kernels. Der Fehler erlaubt es, mit angreiferkontrollierten Daten Teile des Kernel-Zustands zu überschreiben, was ein lokaler Benutzer entweder zur Erlangung privilegierten Zugriffs — praktisch Root — oder zum Denial of Service durch Systemabsturz nutzen kann. Da watch_queue aus unprivilegierten Kontexten erreichbar ist und die Korruption unmittelbar im Kernel-Speicher landet, wurde CVE-2022-0995 zu einem breit genutzten Primitiv für lokale Rechteausweitung auf Linux-Systemen. Betroffen sind die Kernel-Versionen 5.8 bis 5.10.106, 5.11 bis 5.15.29, 5.16 bis 5.16.5 und 5.17 sowie Fedora 35 und eine Vielzahl von NetApp-Appliance-Firmwares. Die Linux-Kernel-Schwachstelle hat einen CVSS-Wert von 7.8, einen EPSS-Wert von rund 9,5 % im 95. Perzentil, öffentlichen Exploit-Code und eine Listung im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV).

KEV-Informationen

Hersteller
Linux
Produkt
Kernel
Hinzugefügt am
26. August 2026
Fälligkeitsdatum
9. September 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
linuxlinux kernel>= 5.8, < 5.10.106; >= 5.11, < 5.15.29; >= 5.16, < 5.16.5; 5.17
fedoraprojectfedora35
netapph300e firmware-
netapph300s firmware-
netapph410c firmware-
netapph410s firmware-
netapph500e firmware-
netapph500s firmware-
netapph610c firmware-
netapph610s firmware-
netapph615c firmware-
netapph700e firmware-
netapph700s firmware-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Ein Out-of-bounds Write tritt auf, wenn Software Daten an eine Speicherstelle außerhalb der vorgesehenen Puffergrenzen schreibt — durch einen Buffer Overflow, falsche Array-Indizierung, Fehler in der Zeigerarithmetik oder einen Integer-Überlauf in einer Größenberechnung. Bei CVE-2022-0995 schreibt der Filter-Code der watch_queue-Benachrichtigungen über das Ende seiner Allokation hinaus; da diese Allokation im Kernel-Speicher liegt, überschreiben die überlaufenden Daten benachbarten Kernel-Zustand, auf den sich das System selbst verlässt.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2022-0995 erfordert lokalen Zugriff und lediglich niedrige Privilegien, bei geringer Angriffskomplexität und ohne Benutzerinteraktion — ein gewöhnliches unprivilegiertes Benutzerkonto mit Zugriff auf die watch_queue-Schnittstelle genügt. Das Ergebnis ist eine hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit, denn das Überschreiben von Kernel-Zustand verschafft einem Angreifer den Weg zu Root — womit jede Datei, jedes Credential und jeder Prozess des Hosts offenliegt, Sicherheitswerkzeuge abgeschaltet und Persistenz eingerichtet werden können; dieselbe Korruption lässt sich ebenso gut nutzen, um schlicht eine Kernel-Panic auszulösen. Dies ist eine lehrbuchhafte Zweitstufen-Schwachstelle: Sie verwandelt jedes Standbein — ein kompromittiertes Dienstkonto, eine Webshell, einen unvertrauenswürdigen Benutzer auf einem geteilten Host — in vollständige Systemkontrolle. Auf Container-Plattformen und mandantenfähiger Infrastruktur bedeutet das zugleich einen Weg aus der Mandantengrenze heraus. Der CVSS-3.1-Basiswert liegt bei 7.8 (hoch), doch der EPSS-Wert von rund 9,5 % im 95. Perzentil ist für einen lokalen Fehler ungewöhnlich hoch und spiegelt wider, dass funktionierende Exploits öffentlich sind und routinemäßig eingesetzt werden.

Exploit-Reifegrad

CVE-2022-0995 ist vollständig waffenfähig gemacht und öffentlich dokumentiert. Öffentlicher Exploit-Code ist aus mehreren Quellen verfügbar: Packet Storm Security hostet sowohl Linux watch_queue Filter Out-Of-Bounds Write als auch Watch Queue Out-Of-Bounds Write, beide als Exploit-Referenzen gekennzeichnet, und der Red-Hat-Bugzilla-Report zusammen mit dem öffentlichen Upstream-Fix-Commit erlaubt präzises Patch-Diffing. Die CISA hat die aktive Ausnutzung über die KEV-Listung bestätigt. Der EPSS-Wert von rund 9,5 % im 95. Perzentil ist für eine lokale Rechteausweitung bemerkenswert — EPSS bewertet solche Fehler normalerweise niedrig, weil es internetseitiges Scanning modelliert — und zeigt, dass dieses Exploit ein Standardbestandteil von Post-Compromise-Werkzeugkästen ist. Jeder ungepatchte Host mit betroffenem Kernel ist als nur ein Standbein von der vollständigen Kompromittierung entfernt zu betrachten.

Behebung

  1. Die von der CISA geforderte Maßnahme umsetzen. Mitigationen gemäß den Anweisungen Ihrer Distribution anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und betroffene Systeme außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 9. September 2026 ist verstrichen.
  2. Den Kernel auf ein korrigiertes Release aktualisieren und neu starten. Gefixte Versionen sind 5.10.106, 5.15.29 und 5.16.5 und neuer; betroffen sind die Bereiche 5.8 bis 5.10.106, 5.11 bis 5.15.29, 5.16 bis 5.16.5 und 5.17. Der Upstream-Fix-Commit dokumentiert die Änderung; Kernel-Updates wirken erst nach einem Neustart.
  3. Betroffene Appliances patchen, nicht nur Server. NetApp hat das Advisory NTAP-20220429-0001 veröffentlicht, das die Firmware von H300E, H300S, H410C, H410S, H500E, H500S, H610C, H610S, H615C, H700E und H700S abdeckt; eingebettetes und Appliance-Linux wird bei Kernel-Patch-Kampagnen regelmäßig übersehen und sollte ausdrücklich inventarisiert werden.
  4. Den Zugriff auf watch_queue einschränken, wo der Patch warten muss. Das verwundbare Subsystem ist aus dem unprivilegierten User Space erreichbar; das Einschränken unprivilegierter User Namespaces und seccomp-Profile, die die relevanten Syscalls verweigern, verringern die Erreichbarkeit für unvertrauenswürdige Workloads und Container. Das ist Eindämmung, keine Behebung.
  5. Nach Ausnutzung suchen und langfristig härten. Auf unerklärte Kernel-Oopses und Panics alarmieren, die einem erfolgreichen Speicherkorruptions-Exploit häufig vorausgehen, und per Audit- oder EDR-Telemetrie Prozesse markieren, die aus unprivilegierten Elternprozessen Root erlangen; anschließend einen kurzen Kernel-Patch-Rhythmus mit Live Patching oder geplanten Reboot-Fenstern etablieren und geteilte Hosts, CI-Runner und Container-Nodes priorisieren, auf denen unvertrauenswürdiger Code als lokaler Benutzer läuft.

Technische Details

CVE-2022-0995 ist ein Out-of-bounds Write (CWE-787) im Subsystem watch_queue des Linux-Kernels, dem Mechanismus, der Kernel-Benachrichtigungen wie Key- und Keyring-Ereignisse über eine Pipe an den User Space ausliefert. Die Filterverarbeitung des Subsystems enthält einen Grenzfehler, der einen Schreibvorgang über die vorgesehenen Grenzen einer Kernel-Allokation hinaus zulässt, sodass angreiferbeeinflusste Daten benachbarten Kernel-Speicher überschreiben — das Advisory beschreibt dies als Überschreiben von „Teilen des Kernel-Zustands". Kernel-Heap-Korruption dieser Art ist ein universelles Ausnutzungsprimitiv: Indem ein Angreifer steuert, welche Strukturen an die überlaufende Allokation grenzen, kann er Zeiger oder Rechtefelder beschädigen und den Schreibvorgang in beliebigen Kernel-Lese- und Schreibzugriff und letztlich in Root verwandeln. Wird die Korruption nicht präzise geformt, führt derselbe Defekt schlicht zum Kernel-Absturz — der ebenfalls im Advisory genannte Denial of Service. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H hält einen lokalen, wenig komplexen Angriff mit niedrigen Privilegien, ohne Benutzerinteraktion und mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit bei unverändertem Scope fest.

Häufig gestellte Fragen

Wird CVE-2022-0995 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2022-0995 mit einer Behebungsfrist bis zum 9. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und mehrere funktionierende Exploits sind seit 2022 öffentlich bei Packet Storm Security verfügbar. Der EPSS-Wert von etwa 9,5 % liegt im 95. Perzentil — für eine lokale Rechteausweitung ungewöhnlich hoch und ein Zeichen routinemäßiger Nutzung.

Welche Produkte sind von CVE-2022-0995 betroffen?

Betroffen ist der Linux-Kernel in den Versionen 5.8 bis 5.10.106, 5.11 bis 5.15.29, 5.16 bis 5.16.5 und 5.17 sowie Fedora 35. NetApp hat zudem eine Vielzahl betroffener Appliance-Firmwares bestätigt, darunter H300E, H300S, H410C, H410S, H500E, H500S, H610C, H610S, H615C, H700E und H700S.

Wie behebe ich CVE-2022-0995?

Aktualisieren Sie den Kernel über Ihre Distribution auf 5.10.106, 5.15.29 oder 5.16.5 bzw. neuer und starten Sie neu, damit der gepatchte Kernel läuft. Spielen Sie für betroffene Appliances das NetApp-Advisory NTAP-20220429-0001 ein und schränken Sie bis zum Abschluss des Patchens unprivilegierte User Namespaces ein und begrenzen Sie per seccomp die Erreichbarkeit der watch_queue-Schnittstelle für unvertrauenswürdige Workloads.

Wie schwerwiegend ist CVE-2022-0995?

CVE-2022-0995 ist als hoch mit einem CVSS-3.1-Basiswert von 7.8 eingestuft. Sie erfordert lokalen Zugriff und nur niedrige Privilegien, benötigt keine Benutzerinteraktion und überschreibt Kernel-Zustand mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit — realistisch also die Root-Kompromittierung des Hosts; mit öffentlichem Exploit-Code und einem EPSS-Wert im 95. Perzentil sind ungepatchte Systeme unmittelbar gefährdet.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score9.52%
EPSS-Perzentil95.2%

Daten

Veröffentlicht25. März 2022
Zuletzt geändert27. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.