Drei aktive Linux-Kernel-Zero-Days ohne Neustart entschärft
Zero-downtime Linux kernel zero-day mitigation via eBPF and SECCOMP
Wenn CISA kritische Linux-Kernel-Lücken in den KEV-Katalog aufnimmt, bleiben Enterprise-Distributionen oft 7 bis 21 Tage ohne signierte Patches. Diese Fallstudie zeigt einen mehrschichtigen Compensating-Control-Ansatz für CVE-2025-39964, CVE-2026-53266 und CVE-2025-39682: ebtables-Module werden aus dem RAM entfernt und über modprobe blockiert, während modernes eBPF AF_ALG- und kTLS-Syscalls überwacht und SECCOMP sie synchron unterbindet. containerd-User-Namespaces begrenzen Privilegieneskalation, eine SHA-256-Hashkette macht Audit-Logs manipulationssicher – alles ohne Host-Reboot.
Modprobe-Overrides betreffen nur zukünftige Ladeanfragen; prüfe immer den laufenden Speicher via lsmod und entferne residente Module explizit mit modprobe -r.