Eine Kernel-Sicherheitslücke aus 2024 taucht plötzlich wieder in Angriffsketten auf. Die CISA bestätigt die aktive Ausnutzung der Linux-Schwachstelle und setzt US-Behörden unter Zeitdruck. Was bedeutet das für Unternehmen hierzulande?
CVE-2024-1086 wird seit Oktober 2025 nachweislich in aktiven Angriffen ausgenutzt; betroffen sind zahlreiche Linux-Distributionen mit Kernel-Versionen unter 6.1.77.
(Bild: Midjourney / Paula Breukel / KI-generiert)
Eine eigentlich „abgehakte“ Linux-Sicherheitslücke sorgt plötzlich für unmittelbare Gefahr: CVE-2024-1086 (CVSS-Score 7.8) beschreibt einen Use-after-Free-Fehler im netfilter-Modul des Kernels und wird nachweislich in Ransomware-Angriffen eingesetzt. Die US-Cybersecurity and Infrastructure Security Agency (CISA) hat die Schwachstelle Ende Oktober in ihren KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen und damit bestätigt, dass Angreifer sie aktiv einsetzen, um ungepatchte Linux-Systeme zu übernehmen.
Die Sicherheitsbranche sollte schnell reagieren. Lange galt die Schwachstelle als bekannt, aber sie ist beherrschbar. Anfang 2024 wurde CVE-2024-1086 offengelegt, Patches standen schnell bereit, ein Proof-of-Concept-Code kursierte zwar in Untergrundforen, doch echte Angriffe blieben zunächst die Ausnahme. Das hat sich nun geändert.
Warum wird die Schwachstelle jetzt zum Risiko?
Die neue Relevanz hat einen klaren Auslöser: In realen Incident-Response-Fällen, vor allem im dritten Quartal 2025, tauchte CVE-2024-1086 plötzlich als fester Bestandteil von Angriffsketten auf. Ransomware-Gruppen nutzen die Schwachstelle gezielt als zweiten Schritt nach dem Erstzugang, oft nach Phishing oder gestohlenen Zugangsdaten.
Ein Angreifer mit lokalem Zugriff kann den Fehler im netfilter-Modul ausnutzen, um sich Root-Rechte zu verschaffen. Genau diese Kombination beobachtet die CISA derzeit in Kampagnen gegen US-Organisationen aus dem Gesundheitswesen, dem Finanzsektor und cloudbasierten Produktionsumgebungen. So können Verteidigungsmechanismen umgangen und Verschlüsselungs-Operationen vorbereitet werden und das weitgehend unbemerkt von Monitoring-Systemen.
Brisant ist vor allem der große Kreis potenziell verwundbarer Systeme. Betroffen sind zahlreiche Linux-Distributionen mit Kernel-Versionen zwischen 3.15 und 6.1.76, darunter Ubuntu 20.04 und 22.04, Red Hat Enterprise Linux 8 und 9 sowie Debian 11 und 12. Viele dieser Versionen laufen nach wie vor in produktiven Rechenzentren, in hybriden Cloud-Landschaften oder in sensiblen IT-Umgebungen wie Kliniken oder Finanzinfrastrukturen.
Gerade langfristig betriebene Systeme oder Appliances wurden oft nicht auf Kernel 6.1.77 oder neuer aktualisiert. Deshalb stößt die Sicherheitslücke heute auf ein Ökosystem, in dem ältere Linux-Versionen immer noch weit verbreitet sind und somit für Angreifer ein attraktives Ziel bieten.
Was bedeutet das für Unternehmen?
Die CISA verpflichtet US-Behörden, bis zum 20. November zu patchen oder betroffene Systeme vom Netz zu nehmen. Auch wenn diese Vorgaben offiziell nur für die amerikanische Regierung gelten, versteht die Branche solche KEV-Einträge längst als Signale mit globaler Bedeutung.
Für Unternehmen heißt das: inventarisieren, patchen und kontrollieren. Sicherheitsteams sollten Kernel-Versionen prüfen, Systeme priorisiert aktualisieren und insbesondere netfilter-basierte Konfigurationen überwachen. Wo ein sofortiges Update nicht möglich ist, empfehlen Expertinnen und Experten zusätzliche Hardening-Maßnahmen, etwa das Deaktivieren des „nf_tables“-Moduls, sofern es nicht zwingend benötigt wird, sowie engmaschige Log-Überwachung für Anzeichen einer Privilegienerweiterung.
Die Schwachstelle selbst beruht auf einem klassischen Use-after-Free-Fehler im nf_tables-Subsystem des Kernels. Beim Löschen bestimmter Tabellen bleibt ein Pointer aktiv, obwohl der Speicher bereits freigegeben wurde. Angreifer können diesen Zustand gezielt provozieren und nutzen, um eigenen Code auszuführen und damit vollständige Kontrolle über das System zu erlangen.
Die Schwachstelle ist damit ein Beispiel für die Risiken, die entstehen, wenn ältere Kernel-Versionen in Infrastrukturen weiterbetrieben werden, selbst dann, wenn Patches längst bereitstehen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
CVE-2024-1086 im Überblick
Merkmal
Inhalt
CVE-ID
CVE-2024-1086
Art der Schwachstelle
Use-after-Free im netfilter: nf_tables
Risiko (CVSS 3.1)
7.8, hoch
Auswirkung
Lokale Privilegienerweiterung bis zu Root-Rechten
Betroffene Kernel-Versionen
3.15 bis 6.1.76
Betroffene Distributionen
Unter anderem Ubuntu 20.04 und 22.04; RHEL 8 und 9; Debian 11 und 12
Exploit-Status laut CISA
Seit 31.10.2025 aktiv ausgenutzt
Empfohlene Maßnahmen
Kernel-Update ≥ 6.1.77; nf_tables nur bei Bedarf verwenden; Logs überprüfen