【安全资讯】Linux内核四个本地提权漏洞公开,多个发行版受影响,有漏洞潜伏逾20年

admin 2026-09-21 04:51:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 360漏洞研究院披露四个Linux内核本地提权漏洞DirtyAH6、TUNderflow、PPPoEject和DiagSpill,影响多个发行版,其中两个可远程触发致内核崩溃或拒绝服务,修复已进入上游稳定版本。建议优先核查并安装包含修复的内核版本,暂时无法更新的系统可收紧非特权用户命名空间并禁用相关内核模块,容器环境需核查capability权限。 综合评分: 85 文章分类: 漏洞分析,应急响应,威胁情报,漏洞预警


【安全资讯】Linux内核四个本地提权漏洞公开,多个发行版受影响,有漏洞潜伏逾20年

原创

360漏洞研究院 360漏洞研究院

360漏洞研究院

2026年9月20日 10:30 四川

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

9月18日,安全研究人员 Asim Manizada 在其博客上公开了四个Linux内核本地提权漏洞 DirtyAH6、TUNderflow、PPPoEject 和 DiagSpill;并且四个漏洞均完成了从普通用户到 root 的提权利用。其中,DirtyAH6 与 DiagSpill 漏洞具有远程触发路径,可导致内核崩溃和拒绝服务,并且研究员在实验环境下通过DirtyAH6 漏洞实现了远程 root利用。相关修复已进入上游稳定分支。

01

四个漏洞分布在网络栈的不同位置

DirtyAH6(CVE-2026-80844)发生在 IPv6 AH 路由头处理过程。内核根据报文头长度计算地址数量后,未验证 segments_left 是否超出范围,可能将指针移到缓冲区外,再把错误长度交给 memmove(),造成越界访问。

TUNderflow(CVE-2026-81000)与 TUN 设备的接收预留空间有关。研究者构造了涉及 netkit、VXLAN、Open vSwitch 和原始 TUN 端口的网络设备处理链,使过大的接收预留空间(headroom)传给 TUN;后续长度计算发生下溢,最终使 skb 数据指针越过实际分配的缓冲区。

PPPoEject(CVE-2026-68121)是一次典型的“指针过期”:PPPoE 发送路径保留了指向数据包头部的指针,但底层设备在生成链路层头时可能重新分配并释放原缓冲区。代码随后继续写入旧地址,形成释放后使用。

DiagSpill(CVE-2026-74469)则出在 SCTP 诊断信息导出。对端传输地址计数使用16位字段,达到65,536时回绕为零;sctp_diag 依此预留了过小的 Netlink 响应空间,却仍复制完整列表,研究者称越界写入规模约为8 MB。

02

DiagSpill 漏洞无需额外权限

DiagSpill 尤其值得关注:在 SCTP 和 sctp_diag 被启用的系统上,普通本地用户无需创建非特权用户命名空间,也无需特权capability,就能触发内存破坏。前三个漏洞则需要系统允许创建非特权用户和网络命名空间,或在攻击者可控的网络命名空间内具备相应 capability:DirtyAH6 要求 CAP_NET_ADMIN 和 CAP_NET_RAW,TUNderflow 与 PPPoEject 要求 CAP_NET_ADMIN。三者分别涉及 AH6/XFRM、TUN 和 PPPoE 网络模块。

研究者已在 Fedora 43、Fedora 44 及 Ubuntu 24.04 系列系统上完成提权验证,公开 PoC 针对相应内核版本进行了适配。容器环境同样值得关注。研究者称,四个缺陷都可从容器触发宿主机内核内存破坏。

03

DirtyAH6 与 DiagSpill 可远程触发

DirtyAH6 的远程攻击针对以传输模式添加 AH 的 IPv6 路由器或网关。攻击者可触发内核越界访问,造成远程崩溃或拒绝服务。研究者还在实验环境下,通过目标机上的辅助内存布局实现了远程 root。

DiagSpill 的远程触发需要启用 SCTP ASCONF/ADD-IP,并同时启用 SCTP-AUTH 或 net.sctp.addip_noauth_enable 配置(这些配置默认没有启用)。恶意对端可通过增加传输地址使计数回绕;目标机随后发起 sock_diag 请求时,内核会向 Netlink 响应缓冲区外写入数据,引发远程崩溃或拒绝服务。

04

修复已进入稳定版本,优先核查内核补丁

研究者列出的首批同时包含四项修复的上游稳定版本为 5.10.270、5.15.221、6.1.188、6.6.157、6.12.109、6.18.50 和 7.2.4。企业排查时应同时核对发行版安全公告和实际内核补丁;处置上应优先安装包含修复的内核版本。暂时无法更新的系统,可收紧非特权用户命名空间,并检查 AH6、TUN、PPPoE、SCTP/sctp_diag 的内核模块是否被加载,通过临时禁止不需要的相关模块被加载来缓解对应漏洞。

容器环境则应核查是否授予普通进程CAP_NET_ADMIN、CAP_NET_RAW 等 capability权限,以及宿主机相关内核模块的启用情况。

参考来源:

[1] Asim Manizada:A quartet of Linux local root vulns

https://heyitsas.im/posts/lpe-quartet/

[2] Asim Manizada:oss-security 邮件列表通报,2026年9月17日

https://www.mail-archive.com/[email protected]/msg04254.html

[3] https://github.com/manizada/DirtyAH6

[4] https://github.com/manizada/TUNderflow

[5] https://github.com/manizada/PPPoEject

[6] https://github.com/manizada/DiagSpill

“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”

建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。

邮箱:[email protected]

网址:https://vi.loudongyun.360.net

“洞”悉网络威胁,守护数字安全

关于我们

360 漏洞研究院,隶属于360数字安全集团。其成员常年入选谷歌、微软、华为等厂商的安全精英排行榜, 并获得谷歌、微软、苹果史上最高漏洞奖励。研究院是中国首个荣膺Pwnie Awards“史诗级成就奖”,并获得多个Pwnie Awards提名的组织。累计发现并协助修复谷歌、苹果、微软、华为、高通等全球顶级厂商CVE漏洞3000多个,收获诸多官方公开致谢。研究院也屡次受邀在BlackHat,Usenix Security,Defcon等极具影响力的工业安全峰会和顶级学术会议上分享研究成果,并多次斩获信创挑战赛、天府杯等顶级黑客大赛总冠军和单项冠军。研究院将凭借其在漏洞挖掘和安全攻防方面的强大技术实力,帮助各大企业厂商不断完善系统安全,为数字安全保驾护航,筑造数字时代的安全堡垒。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:360漏洞研究院 360漏洞研究院 360漏洞研究院《【安全资讯】Linux内核四个本地提权漏洞公开,多个发行版受影响,有漏洞潜伏逾20年》

评论:0   参与:  0