{"id":40133,"date":"2026-05-31T23:21:21","date_gmt":"2026-05-31T21:21:21","guid":{"rendered":"https:\/\/overcentral.com\/de\/linux-kernel-startet-fuenften-versuch-zur-rndis-deaktivierung\/"},"modified":"2026-05-31T23:22:54","modified_gmt":"2026-05-31T21:22:54","slug":"linux-kernel-rndis-deaktivierung-fuenfter-versuch","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/linux-kernel-rndis-deaktivierung-fuenfter-versuch\/","title":{"rendered":"Linux-Kernel startet f\u00fcnften Versuch zur RNDIS-Deaktivierung"},"content":{"rendered":"<p>Linux-Kernel-Maintainer Greg Kroah-Hartman hat am 31. Mai zum f\u00fcnften Mal einen Patch vorgelegt, der die veraltete und als unsicher geltende RNDIS-Protokollfamilie vollst\u00e4ndig aus dem Kernel entfernen soll. Der Vorsto\u00df markiert den vorl\u00e4ufigen H\u00f6hepunkt eines fast dreieinhalb Jahre w\u00e4hrenden Tauziehens zwischen Sicherheitsinteressen und realen Kompatibilit\u00e4tsanforderungen.<\/p>\n<h2>\u201eVon Grund auf unsicher\u201c \u2013 Warum RNDIS ein Sicherheitsrisiko darstellt<\/h2>\n<p>RNDIS (Remote Network Driver Interface Specification) ist ein propriet\u00e4res Protokoll von <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a>, das virtuelle Ethernet-Verbindungen \u00fcber USB erm\u00f6glicht. Es stammt aus der Windows-XP-\u00c4ra und wurde sp\u00e4ter auch f\u00fcr Linux und <a href=\"https:\/\/www.android.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Android<\/a> portiert. Das grundlegende Problem liegt jedoch nicht in der Implementierung, sondern im Design: RNDIS setzt voraus, dass das angeschlossene Ger\u00e4t und der Host vertrauensw\u00fcrdig sind. B\u00f6sartige Teilnehmer werden im Sicherheitsmodell schlicht nicht vorgesehen. Diese Pr\u00e4misse ist in modernen Szenarien, in denen USB-Ger\u00e4te oft von Dritten stammen, nicht mehr haltbar.<\/p>\n<p>Bereits 2022 schrieb Kroah-Hartman in seiner ersten Ank\u00fcndigung auf der Linux-Kernel-Mailingliste (LKML) unmissverst\u00e4ndlich: \u201eDas Microsoft RNDIS-Protokoll ist von Grund auf unsicher und anf\u00e4llig, wenn es in Systemen mit unvertrauensw\u00fcrdigen Hosts oder Ger\u00e4ten eingesetzt wird. Es ist unm\u00f6glich, dieses Protokoll sicher zu machen. Daher werden alle RNDIS-Treiber deaktiviert und f\u00fcr die Zukunft unbrauchbar gemacht.\u201c Diese Einsch\u00e4tzung hat sich durch die Jahre best\u00e4tigt. So wurde 2022 die <a href=\"https:\/\/overcentral.com\/de\/7-zip-sicherheitsluecke-codeausfuehrung\/\" title=\"7-Zip kritische Sicherheitsl\u00fccke: Datei \u00f6ffnen gen\u00fcgt f\u00fcr Codeausf\u00fchrung\" data-iacss-internal=\"1\">Sicherheitsl\u00fccke<\/a> CVE-2022-25375 gemeldet, bei der eine unzureichende Gr\u00f6\u00dfenpr\u00fcfung im RNDIS-USB-Gadget zu Speicherlecks f\u00fchren konnte. Erst im <a href=\"https:\/\/overcentral.com\/de\/roblox-the-company-alpha-codes-mai-2026\/\" title=\"Roblox The Company: Aktive Alpha-Codes f\u00fcr Mai 2026\" data-iacss-internal=\"1\">Mai 2026<\/a> folgte CVE-2026-31722, ein Bug, der durch wiederholtes Binden und L\u00f6sen des Treibers einen Kernel-Crash ausl\u00f6sen kann. Jeder einzelne Patch stopft nur ein Loch, aber die grundlegende Architektur bleibt br\u00fcchig.<\/p>\n<h2>Dreieinhalb Jahre, f\u00fcnf Anl\u00e4ufe: Der lange Kampf um die Deaktivierung<\/h2>\n<p>Die Geschichte der RNDIS-Deaktivierung liest sich wie ein epischer Kampf gegen die Tr\u00e4gheit des realen Einsatzes. Der erste Patch wurde im November 2022 eingereicht. Es folgten Versuche im Januar 2023, im Juli 2023 und im Dezember 2024. Jedes Mal scheiterte die Aktion am Widerstand von Entwicklern und Anwendern, die auf das Protokoll angewiesen waren. Der f\u00fcnfte Anlauf vom Mai 2026 ist der aktuellste, aber keineswegs der letzte.<\/p>\n<ul>\n<li><strong>November 2022:<\/strong> Kroah-Hartman reicht den ersten Deaktivierungs-Patch ein.<\/li>\n<li><strong>Januar 2023:<\/strong> Ein Versuch, die Treiber \u00fcber ein \u201eBROKEN\u201c-Flag in Kconfig zu sperren, scheitert.<\/li>\n<li><strong>Juli 2023:<\/strong> Ein erneuter Vorsto\u00df bleibt aufgrund von Bedenken bez\u00fcglich bestehender USB-Tethering-L\u00f6sungen stecken.<\/li>\n<li><strong>Februar 2024:<\/strong> Der \u201erndis-removal\u201c-Branch wird wiederbelebt, erreicht aber nicht den Mainline-Kernel.<\/li>\n<li><strong>Dezember 2024:<\/strong> Ein weiterer Commit wird eingereicht, der jedoch nicht gemergt wird.<\/li>\n<li><strong>Mai 2026:<\/strong> Der f\u00fcnfte Patch wird in Kroah-Hartmans pers\u00f6nlichem Git-Zweig aktualisiert.<\/li>\n<\/ul>\n<p>Der grundlegende Konflikt bleibt stets derselbe: Die Sicherheitsrisiken sind offensichtlich, aber das Protokoll wird immer noch genutzt. Besonders Embedded-Plattformen wie Raspberry Pi oder BeagleBone verwenden RNDIS im USB-Gadget-Modus. Und obwohl <a href=\"https:\/\/www.google.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Google<\/a> Android vor Jahren von RNDIS auf NCM (Network Control Model) umgestellt hat, betrifft dieser Wechsel laut Entwicklerangaben nur Ger\u00e4te ab dem Pixel 6. \u00c4ltere Smartphones oder Ger\u00e4te mit Hersteller-Firmware nutzen RNDIS auch 2026 noch.<\/p>\n<h2>Was ist die Alternative? NCM und ECM als moderne Standards<\/h2>\n<p>F\u00fcr alle, die auf USB-Tethering angewiesen sind, gibt es l\u00e4ngst Alternativen. Die Protokolle CDC-ECM (Ethernet Control Model) und CDC-NCM (Network Control Model) sind offene, standardisierte USB-Klasse-Protokolle, die im Linux-Kernel fest integriert sind. Der entscheidende Unterschied zu RNDIS liegt in der Transparenz und Schlichtheit des Designs. ECM kapselt Netzwerkframes direkt in USB-Pakete, was die Angriffsfl\u00e4che drastisch reduziert. NCM ist eine Weiterentwicklung, die mehrere Netzwerkframes in einem USB-Transfer b\u00fcndeln kann und damit auch die Leistung verbessert. Ab Android 14 setzen viele Hersteller auf NCM.<\/p>\n<p>Interessant ist, dass selbst Microsoft RNDIS nicht mehr aktiv bewirbt. Unter <a href=\"https:\/\/overcentral.com\/de\/hp-kunden-windows-10-migration\/\" title=\"30 Prozent der HP-Kunden nutzen weiterhin Windows 10\" data-iacss-internal=\"1\">Windows 10<\/a> und 11 ist der Treiber zwar noch vorhanden, wird aber nicht mehr automatisch installiert. Als ein Kernel-Entwickler im M\u00e4rz 2024 einen Patch zur Beschleunigung von RNDIS einreichte, entgegnete Kroah-Hartman: \u201eEs gibt noch Windows-Systeme, die nur RNDIS unterst\u00fctzen? Auch Windows hat RNDIS aus gutem Grund als nicht empfohlen markiert.\u201c<\/p>\n<h2>Der aktuelle Stand und die Perspektive<\/h2>\n<p>Trotz des f\u00fcnften Anlaufs ist der Patch noch nicht im Mainline-Kernel angekommen. Er liegt weiterhin nur in Kroah-Hartmans pers\u00f6nlichem \u201erndis\u201c-Branch. Um Teil der n\u00e4chsten Kernel-Version zu werden, muss er erst in den \u201enext\u201c-Branch des USB-Subsystems und dann in den Tree von Greg Kroah-Hartman selbst aufgenommen werden. Angesichts der gescheiterten Versuche der Vergangenheit ist ein Scheitern auch diesmal nicht ausgeschlossen. Dennoch hat sich die Lage ver\u00e4ndert. Die Verbreitung von NCM nimmt zu, die Sicherheitsl\u00fccken in RNDIS mehren sich, und die Zeit arbeitet f\u00fcr die Abschaltung. Die Waage zwischen \u201ewird noch gebraucht\u201c und \u201esollte nicht mehr verwendet werden\u201c neigt sich langsam, aber stetig in Richtung der Sicherheit.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Linux-Kernel-Maintainer Greg Kroah-Hartman hat am 31. Mai zum f\u00fcnften Mal einen Patch vorgelegt, der die veraltete und als unsicher geltende RNDIS-Protokollfamilie vollst\u00e4ndig aus dem Kernel entfernen soll. Der Vorsto\u00df markiert den vorl\u00e4ufigen H\u00f6hepunkt eines fast dreieinhalb Jahre w\u00e4hrenden Tauziehens zwischen Sicherheitsinteressen und realen Kompatibilit\u00e4tsanforderungen. \u201eVon Grund auf unsicher\u201c \u2013 Warum RNDIS ein Sicherheitsrisiko darstellt RNDIS [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":54554,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/40133.png","fifu_image_alt":"Linux-Kernel startet f\u00fcnften Versuch zur RNDIS-Deaktivierung","footnotes":""},"categories":[5],"tags":[],"class_list":["post-40133","post","type-post","status-publish","format-standard","has-post-thumbnail","category-artikel"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/40133.png","fifu_image_alt":"Linux-Kernel startet f\u00fcnften Versuch zur RNDIS-Deaktivierung","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/40133","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=40133"}],"version-history":[{"count":0,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/40133\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/54554"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=40133"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=40133"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=40133"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}