{"id":1049446,"date":"2026-05-27T08:45:18","date_gmt":"2026-05-27T08:45:18","guid":{"rendered":"https:\/\/www.europesays.com\/de\/1049446\/"},"modified":"2026-05-27T08:45:18","modified_gmt":"2026-05-27T08:45:18","slug":"freie-firewall-ipfire-wird-deutlich-schneller","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/1049446\/","title":{"rendered":"Freie Firewall: IPFire wird deutlich schneller"},"content":{"rendered":"<p>Mit IPFire 2.29 \u2013 Core Update 202 schlie\u00dft das Team der freien Firewall-Distribution mehrere Sicherheitsl\u00fccken im Linux-Kernel, aktualisiert OpenVPN auf Version 2.7 und liefert zahlreiche weitere Sicherheits- und Paketupdates.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Kernel-L\u00fccken Dirty Frag und Copy Fail<\/p>\n<p>Im Zentrum steht ein Rebase auf Linux 6.18.32. Damit behebt IPFire unter anderem die k\u00fcrzlich bekannt gewordenen L\u00fccken <a href=\"https:\/\/www.heise.de\/news\/Dirty-Frag-Linux-Luecken-verschaffen-root-Rechte-11286691.html\" rel=\"nofollow noopener\" target=\"_blank\">Dirty Frag<\/a> (CVE-2026-43284) und <a href=\"https:\/\/www.heise.de\/news\/Linux-Luecke-Copy-Fail-wird-bereits-angegriffen-11279850.html\" rel=\"nofollow noopener\" target=\"_blank\">Copy Fail<\/a> (CVE-2026-31431). Beide erlauben lokalen Nutzern eine Rechteausweitung bis hin zu root. Dirty Frag steckt im ESP\/IPsec-Code des Kernels. Encapsulating Security Payload (ESP) ist ein zentraler Baustein vieler IPsec-VPNs. \u00dcber die L\u00fccke k\u00f6nnen sich unprivilegierte lokale Nutzer unter bestimmten Bedingungen h\u00f6here Rechte verschaffen.<\/p>\n<p>Copy Fail betrifft das Krypto-Subsystem rund um AF_ALG und das Modul algif_aead. AF_ALG bietet Anwendungen direkten Zugriff auf kryptografische Funktionen des Kernels. Verwundbar sind potenziell alle Linux-Distributionen mit Kerneln seit 2017.<\/p>\n<p>Das Projekt ordnet die praktische Angriffsfl\u00e4che auf typischen IPFire-Systemen allerdings als gering ein: Beide L\u00fccken setzen lokalen Zugriff mit einem unprivilegierten Konto voraus, und IPFire richtet standardm\u00e4\u00dfig keine regul\u00e4ren Shell-Zug\u00e4nge f\u00fcr normale Nutzer ein. Dennoch verweisen die Entwickler auf das Prinzip \u201eDefence in Depth\u201c und raten unabh\u00e4ngig von der konkreten Ausnutzbarkeit zum Update.<\/p>\n<p>OpenVPN 2.7 beschleunigt VPN-Tunnel<\/p>\n<p>Die wichtigste funktionale Neuerung ist <a href=\"https:\/\/www.heise.de\/news\/OpenVPN-2-7-0-mit-Multi-Socket-Support-und-neuem-Windows-Treiber-11174267.html\" rel=\"nofollow noopener\" target=\"_blank\">OpenVPN 2.7<\/a> mit Unterst\u00fctzung f\u00fcr Data Channel Offloading (DCO) \u2013 dank besserer Nutzung der Hardware-Kryptobeschleunigung sinkt dabei auch die CPU-Last. Dabei wandert die Ver- und Entschl\u00fcsselung des Nutzdatenverkehrs vom Userspace in den Kernel. Bisher musste der OpenVPN-Daemon jedes Paket selbst verarbeiten. Durch die Kernel-Integration soll DCO den VPN-Durchsatz deutlich erh\u00f6hen und gleichzeitig CPU-Last und Jitter senken. In eigenen Tests stieg der Durchsatz pro Tunnel laut IPFire von rund 1 GBit\/s auf bis zu 10 GBit\/s.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Au\u00dferdem behebt das Update eine Schwachstelle in glibc bei der Verarbeitung manipulierter DNS-Antworten. Betroffen sind die Funktionen gethostbyaddr und gethostbyaddr_r f\u00fcr Reverse-DNS-Abfragen. Angreifer k\u00f6nnten dar\u00fcber gef\u00e4lschte Hostnamen einschleusen (GLIBC-SA-2026-0005). Aktualisiert haben die Entwickler dar\u00fcber hinaus zentrale Komponenten wie OpenSSL 3.6.2, OpenSSH 10.3p1, Suricata 8.0.5, strongSwan 6.0.6, BIND 9.20.22 und Unbound 1.25.1. Alle Details zum Core Update 202 stehen in den <a href=\"https:\/\/www.ipfire.org\/blog\/ipfire-2-29-core-update-202-released\" rel=\"nofollow noopener\" target=\"_blank\">Release Notes auf der Projektwebseite<\/a>.<\/p>\n<p>        Lesen Sie auchMehr anzeigenWeniger anzeigen<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:fo@ix.de\" title=\"Moritz F\u00f6rster\" rel=\"nofollow noopener\" target=\"_blank\">fo<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Mit IPFire 2.29 \u2013 Core Update 202 schlie\u00dft das Team der freien Firewall-Distribution mehrere Sicherheitsl\u00fccken im Linux-Kernel, aktualisiert&hellip;\n","protected":false},"author":2,"featured_media":1049447,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[29,158647,30,186882,196,17699,24469,190,189,194,191,142984,193,192],"class_list":["post-1049446","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-deutschland","tag-firewall","tag-germany","tag-ipfire","tag-it","tag-linux","tag-open-source","tag-science","tag-science-technology","tag-technik","tag-technology","tag-vpn","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/116645667022419674","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1049446","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=1049446"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1049446\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/1049447"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=1049446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=1049446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=1049446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}