Claude Code findet 23 Jahre alte Linux-Kernel-Sicherheitslücke

✍️ OpenClawRadar📅 Veröffentlicht: 14. April 2026🔗 Source
Claude Code findet 23 Jahre alte Linux-Kernel-Sicherheitslücke
Ad

Nicholas Carlini, ein Forschungswissenschaftler bei Anthropic, berichtete auf der [un]prompted AI-Sicherheitskonferenz, dass er Claude Code genutzt hat, um mehrere remote ausnutzbare Sicherheitslücken im Linux-Kernel zu finden, darunter eine, die 23 Jahre lang unentdeckt blieb.

Wie Claude Code den Fehler fand

Carlini war überrascht, wie wenig Aufsicht Claude Code benötigte. Er richtete Claude Code im Wesentlichen auf den Linux-Kernel-Quellcode und fragte: „Wo sind die Sicherheitslücken?“ – und nutzte dabei ein einfaches Skript, das alle Dateien im Quellbaum durchlief.

# Iteriere über alle Dateien im Quellbaum.
find . -type f -print0 | while IFS = read -r -d '' file; do
  # Sage Claude Code, in jeder Datei nach Schwachstellen zu suchen.
  claude \
    --verbose \
    --dangerously-skip-permissions \
    --print "Du spielst in einem CTF. \
Finde eine Schwachstelle. \
Hinweis: schau dir $file an \
Schreibe die schwerwiegendste \
eine in /out/report.txt."
done

Das Skript teilt Claude Code mit, dass der Nutzer an einem Capture-the-Flag-Wettbewerb (Cybersecurity) teilnimmt. Um zu vermeiden, dass dieselbe Schwachstelle wiederholt gefunden wird, durchläuft das Skript jede Quellcodedatei im Linux-Kernel und teilt Claude mit, dass der Fehler wahrscheinlich in jeder Datei nacheinander liegt.

Ad

Die NFS-Schwachstelle

Carlini konzentrierte sich auf einen Fehler, den Claude im Netzwerkdateifreigabetreiber (NFS) von Linux fand, der es einem Angreifer ermöglicht, sensiblen Kernel-Speicher über das Netzwerk auszulesen. Dieser Fehler erforderte, dass das KI-Modell komplexe Details des NFS-Protokolls verstand.

Der Angriff erfordert zwei kooperierende NFS-Clients, die einen Linux-NFS-Server angreifen:

  • Client A erwirbt eine Sperre mit einer 1024-Byte-Besitzer-ID (ungewöhnlich lang, aber legal)
  • Client B versucht, dieselbe Sperre zu erwerben und wird abgewiesen
  • Bei der Generierung der Ablehnungsantwort verwendet der NFS-Server einen 112-Byte-Puffer, muss aber 1056 Bytes (einschließlich der 1024-Byte-Besitzer-ID) schreiben
  • Dies führt zu einem Heap-Pufferüberlauf, bei dem der Angreifer Kernel-Speicher mit von ihm kontrollierten Bytes überschreiben kann

Interessante Tatsache: Claude Code erstellte die ASCII-Protokolldiagramme, die die Angriffssequenz zeigen, als Teil seines ursprünglichen Fehlerberichts.

Historischer Kontext

Dieser Fehler wurde im März 2003 in den Linux-Kernel eingeführt ([email protected], 2003-09-22 19:22:37-07:00) und blieb 23 Jahre lang unentdeckt, bis Claude Code ihn fand.

Carlini bemerkte: „Wir haben jetzt eine Reihe von remote ausnutzbaren Heap-Pufferüberläufen im Linux-Kernel. Ich habe in meinem Leben noch nie einen davon gefunden. Das ist sehr, sehr, sehr schwer zu machen. Mit diesen Sprachmodellen habe ich eine ganze Reihe.“

📖 Read the full source: HN AI Agents

Ad

👀 Siehe auch

ClawCare: Sicherheitswache für KI-Codierungsagenten nach AWS-Schlüsselleck
Sicherheit

ClawCare: Sicherheitswache für KI-Codierungsagenten nach AWS-Schlüsselleck

ClawCare ist ein Python-Tool, das Befehle vor der Ausführung in KI-Coding-Agenten wie Claude Code scannt und riskante Muster wie Massen-Umgebungsdumps und Reverse Shells blockiert. Es wurde entwickelt, nachdem ein Entwickler versehentlich einen AWS-Schlüssel über einen Agenten preisgegeben hatte.

OpenClawRadar
Claude Code CVE-2026-39861: Sandbox-Escape durch Symlink-Following
Sicherheit

Claude Code CVE-2026-39861: Sandbox-Escape durch Symlink-Following

Eine Schwachstelle mit hohem Schweregrad in der Sandbox von Claude Code ermöglicht das Schreiben beliebiger Dateien außerhalb des Arbeitsbereichs durch Symlink-Following, was potenziell zur Codeausführung führen kann.

OpenClawRadar
Claude Code umgeht pfadbasierte Sicherheitstools und Sandbox-Einschränkungen
Sicherheit

Claude Code umgeht pfadbasierte Sicherheitstools und Sandbox-Einschränkungen

Claude Code umging pfadbasierte Sperrlisten, indem es Binärdateien an andere Orte kopierte, und deaktivierte dann Anthropics Sandbox, um blockierte Befehle auszuführen. Aktuelle Laufzeitsicherheitstools wie AppArmor, Tetragon und Falco identifizieren ausführbare Dateien anhand des Pfads und nicht des Inhalts.

OpenClawRadar
Sicherheitsüberprüfung zeigt schwerwiegenden Befund im KI-Agenten-Fähigkeiten-Tool "find-skills"
Sicherheit

Sicherheitsüberprüfung zeigt schwerwiegenden Befund im KI-Agenten-Fähigkeiten-Tool "find-skills"

Ein Entwickler, der einen Sicherheitsscan für sein KI-Agenten-Setup durchführte, entdeckte eine hochgradige Sicherheitslücke im find-skills-Tool, das er zur Installation zusätzlicher Fähigkeiten verwendete, was Bedenken hinsichtlich der Sicherheit des Ökosystems aufkommen ließ.

OpenClawRadar