文章总结: Linux内核曝出四个提权漏洞,分别命名为dirtyah6、tunderflow、pppoeject和diagspill,对应CVE-2026-80844、CVE-2026-81000、CVE-2026-68121和CVE-2026-74469,影响IPSec、tun/tap、PPPoE和SCTP诊断代码,可致本地提权至root,部分存在远程风险。上游已发布修复版本,建议升级至5.10.270等稳定版,并限制非特权用户命名空间及禁用相关功能。 综合评分: 82 文章分类: 漏洞分析,应急响应,漏洞预警
Linux 内核曝四个提权漏洞,攻击者可借此获取 root 权限
网安百色
2026年9月20日 18:34 广西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最新披露的四个 Linux 内核漏洞,可能让本地攻击者破坏内核内存,并在受影响系统上将权限提升至 root。
这些漏洞分别被命名为 DirtyAH6、TUNderflow、PPPoEject 和 DiagSpill,均存在于长期使用的网络代码中,目前上游已提供修复。对应的 CVE 编号为 CVE-2026-80844、CVE-2026-81000、CVE-2026-68121 和 CVE-2026-74469。
DirtyAH6:IPv6 认证头处理越界
DirtyAH6(CVE-2026-80844)影响 Linux IPsec/XFRM 代码中的 IPv6 认证头处理。当内核处理格式异常的 IPv6 路由头值时,未能正确校验 segments_left 字段,导致内部指针偏移到预期内存区域之外,触发越界内存操作。
该漏洞主要是一个本地提权问题——前提是攻击者能够创建或控制合适的网络命名空间。不过,在特定条件下,作为 IPv6 路由器或网关并使用传输模式 AH 的系统,也可能面临远程拒绝服务风险。
研究人员在实验室环境中通过内存布局整理(memory grooming)演示了远程获取 root 权限的过程,但也指出纯远程攻击的实现难度极高。
TUNderflow:TUN/TAP 子系统整数下溢
TUNderflow(CVE-2026-81000)存在于 TUN/TAP 虚拟网络设备子系统中。恶意本地用户可利用特定网络设备配置(包括 Open vSwitch 路径)传入过大的接收头空间值,从而触发漏洞。
该错误会在套接字缓冲区分配时引发整数下溢,使数据包数据落到分配区域之外,进而造成越界读写。
PPPoEject:PPPoE 释放后重用
PPPoEject(CVE-2026-68121)是 Linux PPP over Ethernet 实现中的释放后重用(use-after-free)漏洞。pppoe_sendmsg() 函数在调用下层设备头函数时,仍保留着指向 PPPoE 头的指针。
而该回调操作可能重新分配套接字缓冲区,使原指针失效。后续通过悬空指针进行的写入,可能破坏已被释放的内核内存。上游补丁的做法是在创建设备头之后重新加载头指针。
DiagSpill:SCTP 诊断报告缓冲区溢出
DiagSpill(CVE-2026-74469)影响通过 sock_diag 的 SCTP 诊断报告功能。一个 SCTP 关联最多可包含 65536 个对端传输对象,但相关计数器仅有 16 位宽。
当计数达到上限时会回绕归零,导致诊断代码在拷贝对端信息前预留的空间不足,最终产生的溢出会远远超出预期的 Netlink 响应缓冲区范围。
与前三个漏洞不同,只要系统支持 SCTP 和 sctp_diag,DiagSpill 就不需要非特权用户命名空间或特殊的 Linux 能力(capabilities)。此外,若启用了 SCTP 地址配置功能,还可能存在远程触发崩溃的条件,但该功能默认处于关闭状态。
修复与缓解建议
应升级到包含全部四项修复的内核版本。首批完整修复这四个问题的稳定版本为:Linux 5.10.270、5.15.221、6.1.188、6.6.157、6.12.109、6.18.50 和 7.2.4。
若无法立即打补丁,组织应限制非特权用户命名空间,并禁用未使用的 AH6、TUN/TAP、PPPoE、SCTP 或 sctp_diag 功能。但需注意,关闭用户命名空间无法缓解 DiagSpill,不能替代应用厂商的内核更新。
本公众号所载文章为本公众号原创或根据网络搜索下载编辑整理,文章版权归原作者所有,仅供读者学习、参考,禁止用于商业用途。因转载众多,无法找到真正来源,如标错来源,或对于文中所使用的图片、文字、链接中所包含的软件/资料等,如有侵权,请跟我们联系删除,谢谢!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网安百色 《Linux 内核曝四个提权漏洞,攻击者可借此获取 root 权限》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论