git: b8370f520dba - stable/14 - bsdinstall: add a hardening knob for unprivileged kenv access

From: Kyle Evans <kevans_at_FreeBSD.org>
Date: Fri, 04 Sep 2026 18:49:24 UTC
The branch stable/14 has been updated by kevans:

URL: https://cgit.FreeBSD.org/src/commit/?id=b8370f520dbaa652c4592e02f8f7840db44e95e1

commit b8370f520dbaa652c4592e02f8f7840db44e95e1
Author:     Kyle Evans <kevans@FreeBSD.org>
AuthorDate: 2026-08-06 23:41:43 +0000
Commit:     Kyle Evans <kevans@FreeBSD.org>
CommitDate: 2026-09-04 15:39:47 +0000

    bsdinstall: add a hardening knob for unprivileged kenv access
    
    It makes sense.
    
    Reviewed by:    zleei
    
    (cherry picked from commit 6e81fbf5833d43529fd8a253b592af9666b04e8e)
---
 usr.sbin/bsdinstall/scripts/hardening | 4 ++++
 1 file changed, 4 insertions(+)

diff --git a/usr.sbin/bsdinstall/scripts/hardening b/usr.sbin/bsdinstall/scripts/hardening
index b9e259ff1a13..31ee69e86111 100755
--- a/usr.sbin/bsdinstall/scripts/hardening
+++ b/usr.sbin/bsdinstall/scripts/hardening
@@ -49,6 +49,7 @@ FEATURES=$( bsddialog --backtitle "$OSNAME Installer" \
 	"7 disable_syslogd" "Disable opening Syslogd network socket (disables remote logging)" ${disable_syslogd:-off} \
 	"8 secure_console" "Enable console password prompt" ${secure_console:-off} \
 	"9 disable_ddtrace" "Disallow DTrace destructive-mode" ${disable_ddtrace:-off} \
+	"10 disable_unpriv_kenv" "Disable unprivileged reading of kenv" ${disable_unpriv_kenv:-off} \
 2>&1 1>&3 )
 retval=$?
 exec 3>&-
@@ -89,5 +90,8 @@ for feature in $FEATURES; do
 	disable_ddtrace)
 		echo 'security.bsd.allow_destructive_dtrace=0' >> $BSDINSTALL_TMPBOOT/loader.conf.hardening
 		;;
+	disable_unpriv_kenv)
+		echo 'security.bsd.unprivileged_kenv_read=0' >> $BSDINSTALL_TMPBOOT/loader.conf.hardening
+		;;
 	esac
 done