Veröffentlicht am 07.07.2026
Ein einziger, unprivilegierter Benutzer auf Ihrem Linux-Server – und plötzlich hat er volle Root-Rechte, also die höchste Berechtigungsstufe des Systems. Genau das ermöglicht die Schwachstelle CVE-2026-46242, besser bekannt als „Bad Epoll“. Am 6. Juli 2026 hat der Sicherheitsforscher Jaeyoung Chung von der Seoul National University den vollständigen Exploit-Code veröffentlicht, am 7. Juli berichtete Golem.de auf Deutsch darüber. Der Angriffscode funktioniert nach Angaben des Forschers zu 99 Prozent zuverlässig – und ein Workaround existiert nicht. Nur das Einspielen des Patches schützt.
Für kleine und mittlere Unternehmen, die eigene Linux-Server für Webseiten, E-Mail oder Datenbanken betreiben, ist das eine ernste Lage. Wir erklären, was passiert ist, ob Sie betroffen sind und was Sie jetzt konkret tun müssen.
Am 7. Juli 2026 wurde bekannt, dass ein funktionsfähiger Exploit – also ein einsatzbereites Angriffsprogramm – für eine gefährliche Linux-Kernel-Lücke frei im Internet verfügbar ist. Der Kernel ist das Herzstück des Betriebssystems, das die Hardware steuert und die Rechteverwaltung übernimmt.
Die Schwachstelle steckt im sogenannten Epoll-Subsystem (in der Datei fs/eventpoll.c). Epoll ist ein zentraler Mechanismus des Linux-Kernels, mit dem Programme effizient auf viele gleichzeitige Ereignisse warten können – zum Beispiel auf eingehende Netzwerkverbindungen. Webserver wie nginx und Apache, Datenbanken, Node.js und sogar Browser nutzen Epoll intensiv.
Der Fehler ist ein sogenannter Use-after-free-Bug (CWE-416): Das ist eine Situation, in der ein Programm noch auf einen Speicherbereich zugreift, der bereits freigegeben wurde. In Kombination mit einer Race Condition – einem Wettlauf zweier gleichzeitiger Abläufe – lässt sich dieser Fehler ausnutzen, um Schadcode mit den höchsten Rechten auszuführen.
Das Bemerkenswerte: Die Lücke wurde durch einen einzigen Commit (Code-Änderung) vom 8. April 2023 eingeführt und blieb rund drei Jahre unentdeckt. Google honoriert solche Exploits über sein kernelCTF-Programm mit mindestens 71.337 US-Dollar – ein Indikator dafür, wie schwerwiegend diese Lücke eingestuft wird.
Vereinfacht gesagt entsteht der Fehler, wenn zwei Epoll-Objekte gleichzeitig von verschiedenen Programmteilen (Threads) geschlossen werden, während sie sich noch gegenseitig überwachen. Ein Thread gibt dabei ein Objekt im Speicher frei, während der andere noch hineinschreibt. Das führt zu gleich zwei kritischen Fehlerzuständen: einem auf der Struktur struct eventpoll und einem auf der Struktur struct file.
Ein lokaler Angreifer – also jemand, der bereits einen (auch unprivilegierten) Zugang zum System hat – kann diesen Fehler ausnutzen, um sich schrittweise Root-Rechte zu verschaffen. Dabei braucht er keinerlei Sonderrechte und keine sogenannten User-Namespaces.
Eigentlich ist das Zeitfenster für den Angriff winzig – nur etwa sechs Maschinenbefehle breit. Doch Chung hat einen Weg gefunden, dieses Fenster künstlich zu vergrößern. Er beschreibt es so:
„Das Race-Fenster des Fehlers ist nur etwa sechs Befehle breit, und ein normaler Versuch trifft es so gut wie nie. Der Exploit erweitert dieses Fenster und führt eine Wiederholungsschleife aus, die den Kernel niemals zum Absturz bringt.“ – Jaeyoung Chung, Seoul National University
Das Ergebnis ist eine Erfolgsquote von 99 Prozent auf getesteten Systemen (LTS-Kernel 6.12.67) – und das ohne dass das System abstürzt und dadurch auffällt. Besonders brisant: Der Exploit lässt sich sogar aus der Sandbox von Chrome heraus auslösen, also aus der abgeschotteten Umgebung des Browsers. Dadurch wäre eine Angriffskette denkbar, die von einer kompromittierten Webseite bis zur vollständigen Kernel-Übernahme reicht.
Einen Workaround gibt es nicht. Chung bringt es auf den Punkt:
„Es handelt sich um eine zentrale Kernel-Funktion, auf die das Betriebssystem, Netzwerkdienste und Browser gleichermaßen angewiesen sind. Die einzige Möglichkeit, das Problem zu beheben, ist das Installieren des Patches.“ – Jaeyoung Chung
Betroffen sind alle Linux-Kernel-Versionen von 6.4 bis einschließlich 7.0. Diese Kernel-Reihe wurde ab April 2023 eingeführt und ist in vielen modernen Distributionen im Einsatz. Ältere Versionen wie 6.1-basierte Kernel oder 5.15 sind nicht betroffen.
Zum Zeitpunkt der Exploit-Veröffentlichung am 7. Juli 2026 listeten viele gängige Distributionen noch anfällige Versionen, darunter:
Auch Android-Geräte mit Kernel 6.4 oder neuer sind betroffen – etwa das Google Pixel 10 (Kernel 6.6+). Das Pixel 8 und ältere Geräte mit Kernel 6.1 sind nicht betroffen. Ein vollständiger Android-Exploit ist laut Forscher noch in Entwicklung und noch nicht veröffentlicht.
Für KMU besonders wichtig: Jeder mit lokalem Zugang kann die Lücke ausnutzen – ein kompromittierter Webserver-Prozess, ein Angreifer mit SSH-Zugang oder ein bösartiger Container. Damit ist das Risiko für Server, auf denen fremde oder halbvertrauenswürdige Prozesse laufen, erheblich.
Die Lücke wurde am 17. Februar 2026 an security@kernel.org gemeldet. Der erste Patch-Vorschlag der Maintainer war jedoch unzureichend – ein korrekter Fix landete erst am 24. April 2026 im Mainline-Kernel (Commit a6dc643c6931). Chung merkt kritisch an:
„Bad Epoll war auch schwer zu beheben. Der erste Patch der Maintainer hat das Problem nicht vollständig gelöst, und ein korrekter Patch kam erst zwei Monate nach der ersten Meldung – das ist eine lange Zeit für einen Kernel, der Sicherheitsprobleme sonst mit Dringlichkeit behandelt.“
Am 30. Mai 2026 wurde die CVE in der NVD veröffentlicht, das BSI legte die Warnung WID-SEC-2026-1756 an. Debian patchte Trixie am 5. Juli 2026 (DSA-6381-1). Am 6. Juli veröffentlichte Chung den vollständigen Exploit auf GitHub.
Eine aktive Ausnutzung in freier Wildbahn ist bislang nicht bekannt (Stand 7. Juli 2026). Das kann sich aber schnell ändern, seit der Exploit-Code öffentlich verfügbar ist. Wichtig: Bad Epoll ist keine Remote-Lücke – der Angreifer braucht bereits lokalen Zugang. Für Server ohne fremden Shell-Zugang ist das Risiko geringer, aber nicht null, da ein bereits kompromittierter Webserver-Prozess als Ausgangspunkt dienen kann.
Aus DSGVO-Sicht ist die Lage klar: Wer Linux-Server mit personenbezogenen Daten betreibt, ist nach Art. 32 DSGVO verpflichtet, bekannte Schwachstellen unverzüglich zu beheben. Das BSI formuliert die Auswirkung so:
„Ein lokaler Angreifer kann eine Schwachstelle im Linux Kernel für eine Privilegieneskalation ausnutzen, sowie um einen Denial of Service Zustand oder andere, nicht spezifizierte Auswirkungen herbeizuführen.“ – BSI, WID-SEC-2026-1756
Eine Meldepflicht nach Art. 33 DSGVO (unverzüglich, möglichst binnen 72 Stunden) entsteht, wenn (1) personenbezogene Daten auf dem System verarbeitet werden, (2) eine Ausnutzung stattgefunden hat oder nicht ausgeschlossen werden kann und (3) ein Risiko für betroffene Personen besteht. Das bloße Vorhandensein der Lücke ohne nachgewiesene Ausnutzung löst noch keine Meldepflicht aus – verpflichtet aber zum sofortigen Patchen.
Wer bekannte Lücken nicht zeitnah schließt, riskiert Bußgelder von bis zu 20 Mio. Euro oder 4 Prozent des weltweiten Jahresumsatzes (Art. 83 DSGVO). Nach dem Microsoft-Exchange-Hack 2021 verhängten deutsche Datenschutzbehörden Bußgelder gegen Unternehmen, die trotz BSI-Warnung nicht rechtzeitig gepatcht hatten – ein durchaus vergleichbares Szenario.
Bad Epoll ist eine ernste, aber beherrschbare Bedrohung. Die Kombination aus einem öffentlich verfügbaren, 99-prozentig zuverlässigen Exploit, fehlendem Workaround und der weiten Verbreitung betroffener Kernel macht schnelles Handeln nötig. Die gute Nachricht: Es gibt einen Patch, und viele Distributionen rollen ihn gerade aus.
Prüfen Sie jetzt mit uname -r, ob Ihr System betroffen ist. Spielen Sie den Kernel-Patch ein, starten Sie das System neu und beschränken Sie den lokalen Zugang. Wer Managed-Hosting nutzt, sollte umgehend beim Anbieter nachhaken. Der Aufwand ist gering – die möglichen Folgen einer Root-Übernahme dagegen enorm.