GhostLock und was gegen den geteilten Kernel spricht
CVE-2026-43499, genannt GhostLock, ist ein Use-after-free in der Behandlung der Prioritätsvererbung bei rtmutex im Linux-Kernel, auslösbar über den Futex-Requeue-Pfad. Er kann einem unprivilegierten lokalen Nutzer auf einem betroffenen System root verschaffen; die NVD bewertet ihn mit 7,8 („hoch“). 1
Auf einer Maschine, die Ihnen allein gehört, ist das ein ernster Fehler, der zügig gepatcht gehört. Auf einem Server mit mehreren Mandanten ist er, in den Worten von CloudLinux, „der Unterschied zwischen einer gehackten Website und einem kompromittierten Server“. Deren Hinweis sagt unverblümt, was „lokal“ hier heißt: nicht ein Insider oder ein Kunde, dem Sie vertrauen, sondern jeder Prozess auf der Maschine – auch der PHP-FPM-Worker hinter einem kompromittierten WordPress-Plugin, ein veraltetes CMS oder eine Website, die mit geleakten Zugangsdaten läuft. 2
Derselbe Fehler, zwei völlig verschiedene Folgen. Die Schwachstelle ist identisch. Die Auswirkung hängt vom Isolationsmodell ab.
Auch sonst war es keine ruhige Phase für den Kernel. CVE-2026-52921, bewertet mit 5,5 („mittel“), betrifft die Art, wie mehrere Hash-Varianten von netfilter-ipsets IPv4-Bereiche durchlaufen: Der 32-Bit-Iterator kann über das Ende des angeforderten Bereichs hinauslaufen, sodass ein erneuter Versuch an einer unbeabsichtigten Stelle fortsetzt. 3 Solche Fehler bekommen selten die Aufmerksamkeit eines Remote-Exploits – und sie entscheiden trotzdem mit darüber, ob eine Sicherheitsmaßnahme sich so verhält, wie Sie sie konfiguriert haben.
Wo Ihre Isolationsgrenze liegt
Die meisten, die Hosting kaufen, fragen nie, wo die Isolationsgrenze tatsächlich verläuft – dabei entscheidet genau das, was ein lokaler Root-Exploit sie kostet.
Bei Shared Hosting teilen Sie Kernel und darunterliegendes Betriebssystem mit vielen anderen Kunden, und die Trennung hängt an Dateirechten, Dienstkonfiguration und dem, was der Anbieter zusätzlich daraufgelegt hat.
Bei Containern, OpenVZ oder LXC teilen Sie einen Kernel, und die Trennung sind Namespaces und cgroups: eine Softwaregrenze innerhalb eines einzigen laufenden Kernels. Eine Rechteausweitung auf Kernel-Ebene ist bauartbedingt ein Ausbruch aus einer Grenze, die genau dieser Kernel durchsetzt.
Bei vollständiger Virtualisierung mit KVM teilen Sie keinen Kernel. Jeder Gast fährt seinen eigenen, und die Trennung setzen die Virtualisierungserweiterungen der CPU und der Hypervisor durch. Ein lokaler Root-Exploit innerhalb eines KVM-Gastes verschafft normalerweise nur die Kontrolle über diesen Gast – und das ist ohnehin die Grenze, für die die Kundin bezahlt hat.
Das ist der entscheidende architektonische Unterschied. Unter KVM gibt GhostLock einem Angreifer root auf einer Maschine, auf der root etwas ist, das man für 5 € kaufen kann. Die Maschine nebenan gibt er ihm nicht.
Kein Anspruch auf Unverwundbarkeit
Genau hier werden Aussagen im Hosting oft zu weit.
KVM ist keine Immunität. Hypervisor-Ausbrüche gibt es; sie sind seltener und weit teurer zu entwickeln, und ein kompromittierter Host ist auf jeder Plattform ein kompromittierter Host. Wir haben im Mai darüber geschrieben, dass der Anteil der von Huntress beobachteten Ransomware-Fälle mit Hypervisor-Beteiligung im Lauf des Jahres 2025 von 3 % auf 25 % gestiegen ist – weil Angreifer verstanden haben, dass der Host das lohnende Ziel ist. 4
Was KVM ändert, ist die Klasse von Fehler, mit der man die Grenze überschreitet. Eine Plattform mit geteiltem Kernel ist Kernel-Schwachstellen ausgesetzt, die aus jeder Mandantenumgebung erreichbar sind – einschließlich des stetigen Stroms lokaler Rechteausweitungen unter Linux, von denen GhostLock nur das jüngste Beispiel ist. Eine KVM-Plattform ist Hypervisor-Ausbrüchen ausgesetzt, und das ist eine deutlich kleinere und deutlich schwierigere Kategorie.
Gepatcht wird trotzdem. Sie sind nur nicht ein gewöhnliches Kernel-CVE von Ihren Nachbarn entfernt.
Ihr eigener Kernel – und Sie können ihn austauschen
Jeder VPS und VDS von AVS ISP ist vollständige KVM-Virtualisierung. Kein OpenVZ, kein LXC mit einem Control Panel darüber. Sie bekommen einen eigenen Gastkernel und können ihn wechseln: eine andere Distribution fahren, einen eigenen Kernel booten, eigene Module laden, ein BSD installieren oder etwas betreiben, das gar kein Linux ist. Die Vorlagenliste umfasst Debian 12 und 13, Ubuntu 22, 24 und 26, AlmaLinux 8, 9 und 10, Rocky Linux 8, 9 und 10, Arch, FreeBSD, Windows Server 2019, 2022 und 2025 sowie Windows 10 und 11 LTSC. Die Windows-Images brauchen ein Paket mit mindestens 4 GB RAM; alles andere läuft überall.
Diese Liste ist weniger ein Aufzählungspunkt im Marketing als ein direkter Beleg dafür, wo die Grenze liegt. Eine Plattform mit geteiltem Kernel kann Ihnen FreeBSD oder Windows überhaupt nicht anbieten, denn auf der Maschine gibt es einen Kernel, und der ist Linux. Dass Sie beides booten können, ist der Beweis, dass der Kernel Ihnen zur Wahl steht.
Für den Betrieb sind die Unterschiede handfest. Sie patchen nach Ihrem eigenen Zeitplan – GhostLock ist ein Kernel-Update in Ihrem Gast und kein Ticket samt Warten auf einen flottenweiten Neustart. Das Patchverhalten Ihres Nachbarn ist nicht Ihr Problem, denn sein ungepatchter Kernel steckt in seinem Gast. Und die Wiederherstellung braucht kein Netz: Jeder VPS und VDS in unserem aktuellen Katalog hat im Kundenbereich Konsolenzugriff über noVNC – geht ein Kernel-Update schief, reparieren Sie es an Bildschirm und Tastatur statt in einer Supportschlange.
Die Pakete kosten 5 €/Monat für einen VPS, 40 €/Monat für einen VDS mit 4 bis 16 vCPU und 150 €/Monat für Bare Metal. VPS und VDS laufen in Tirana, Skopje, Amsterdam und Dublin, Bare Metal in Tirana, Skopje und Amsterdam. Krypto akzeptiert, kein KYC, DDoS-Schutz inklusive.
Die Frage, die Sie vor dem Kauf stellen sollten
Wenn ein Hosting-Paket „VPS“ heißt, bedeutet das nicht immer vollständige Virtualisierung. Containerbasierte Produkte werden häufig mit demselben Wort und zu einem niedrigeren Preis verkauft, und auf der Bestellseite ist der Unterschied unsichtbar.
Die Frage, die sich vor dem Kauf lohnt, lautet: Kann ich meinen eigenen Kernel fahren?
Lautet die Antwort ja, haben Sie die Kontrolle über Ihren eigenen Gastkernel. Lautet sie nein, teilen Sie einen Kernel mit allen anderen auf der Maschine – und jede lokale Rechteausweitung unter Linux, die aus diesem geteilten Kernel erreichbar ist, ist in gewissem Maß auch Ihr Problem.
Quellen
- CVE-2026-43499, NVD
- GhostLock (CVE-2026-43499) Local Root Exploit, CloudLinux
- CVE-2026-52921, NVD
- The Hidden Risk in Virtualization: Why Hypervisors are a Ransomware Magnet, BleepingComputer