文章总结: 360漏洞研究院披露四个Linux内核本地提权漏洞(DirtyAH6、TUNderflow、PPPoEject、DiagSpill),影响多个发行版,其中两个可远程触发。修复已进入上游稳定版本,建议优先安装补丁,并临时禁用相关内核模块以缓解风险。 综合评分: 90 文章分类: 漏洞分析,应急响应,威胁情报
【安全资讯】Linux内核四个本地提权漏洞公开,多个发行版受影响,有漏洞潜伏逾20年
原创
360漏洞研究院 360漏洞研究院
360漏洞研究院
2026年9月20日 10:30 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月18日,安全研究人员 Asim Manizada 在其博客上公开了四个Linux内核本地提权漏洞 DirtyAH6、TUNderflow、PPPoEject 和 DiagSpill;并且四个漏洞均完成了从普通用户到 root 的提权利用。其中,DirtyAH6 与 DiagSpill 漏洞具有远程触发路径,可导致内核崩溃和拒绝服务,并且研究员在实验环境下通过DirtyAH6 漏洞实现了远程 root利用。相关修复已进入上游稳定分支。
01
四个漏洞分布在网络栈的不同位置
DirtyAH6(CVE-2026-80844)发生在 IPv6 AH 路由头处理过程。内核根据报文头长度计算地址数量后,未验证 segments_left 是否超出范围,可能将指针移到缓冲区外,再把错误长度交给 memmove(),造成越界访问。
TUNderflow(CVE-2026-81000)与 TUN 设备的接收预留空间有关。研究者构造了涉及 netkit、VXLAN、Open vSwitch 和原始 TUN 端口的网络设备处理链,使过大的接收预留空间(headroom)传给 TUN;后续长度计算发生下溢,最终使 skb 数据指针越过实际分配的缓冲区。
PPPoEject(CVE-2026-68121)是一次典型的“指针过期”:PPPoE 发送路径保留了指向数据包头部的指针,但底层设备在生成链路层头时可能重新分配并释放原缓冲区。代码随后继续写入旧地址,形成释放后使用。
DiagSpill(CVE-2026-74469)则出在 SCTP 诊断信息导出。对端传输地址计数使用16位字段,达到65,536时回绕为零;sctp_diag 依此预留了过小的 Netlink 响应空间,却仍复制完整列表,研究者称越界写入规模约为8 MB。
02
DiagSpill 漏洞无需额外权限
DiagSpill 尤其值得关注:在 SCTP 和 sctp_diag 被启用的系统上,普通本地用户无需创建非特权用户命名空间,也无需特权capability,就能触发内存破坏。前三个漏洞则需要系统允许创建非特权用户和网络命名空间,或在攻击者可控的网络命名空间内具备相应 capability:DirtyAH6 要求 CAP_NET_ADMIN 和 CAP_NET_RAW,TUNderflow 与 PPPoEject 要求 CAP_NET_ADMIN。三者分别涉及 AH6/XFRM、TUN 和 PPPoE 网络模块。
研究者已在 Fedora 43、Fedora 44 及 Ubuntu 24.04 系列系统上完成提权验证,公开 PoC 针对相应内核版本进行了适配。容器环境同样值得关注。研究者称,四个缺陷都可从容器触发宿主机内核内存破坏。
03
DirtyAH6 与 DiagSpill 可远程触发
DirtyAH6 的远程攻击针对以传输模式添加 AH 的 IPv6 路由器或网关。攻击者可触发内核越界访问,造成远程崩溃或拒绝服务。研究者还在实验环境下,通过目标机上的辅助内存布局实现了远程 root。
DiagSpill 的远程触发需要启用 SCTP ASCONF/ADD-IP,并同时启用 SCTP-AUTH 或 net.sctp.addip_noauth_enable 配置(这些配置默认没有启用)。恶意对端可通过增加传输地址使计数回绕;目标机随后发起 sock_diag 请求时,内核会向 Netlink 响应缓冲区外写入数据,引发远程崩溃或拒绝服务。
04
修复已进入稳定版本,优先核查内核补丁
研究者列出的首批同时包含四项修复的上游稳定版本为 5.10.270、5.15.221、6.1.188、6.6.157、6.12.109、6.18.50 和 7.2.4。企业排查时应同时核对发行版安全公告和实际内核补丁;处置上应优先安装包含修复的内核版本。暂时无法更新的系统,可收紧非特权用户命名空间,并检查 AH6、TUN、PPPoE、SCTP/sctp_diag 的内核模块是否被加载,通过临时禁止不需要的相关模块被加载来缓解对应漏洞。
容器环境则应核查是否授予普通进程CAP_NET_ADMIN、CAP_NET_RAW 等 capability权限,以及宿主机相关内核模块的启用情况。
参考来源:
[1] Asim Manizada:A quartet of Linux local root vulns
https://heyitsas.im/posts/lpe-quartet/
[2] Asim Manizada:oss-security 邮件列表通报,2026年9月17日
https://www.mail-archive.com/[email protected]/msg04254.html
[3] https://github.com/manizada/DirtyAH6
[4] https://github.com/manizada/TUNderflow
[5] https://github.com/manizada/PPPoEject
[6] https://github.com/manizada/DiagSpill
“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”
建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。
邮箱:[email protected]
网址:https://vi.loudongyun.360.net
“洞”悉网络威胁,守护数字安全
关于我们
360 漏洞研究院,隶属于360数字安全集团。其成员常年入选谷歌、微软、华为等厂商的安全精英排行榜, 并获得谷歌、微软、苹果史上最高漏洞奖励。研究院是中国首个荣膺Pwnie Awards“史诗级成就奖”,并获得多个Pwnie Awards提名的组织。累计发现并协助修复谷歌、苹果、微软、华为、高通等全球顶级厂商CVE漏洞3000多个,收获诸多官方公开致谢。研究院也屡次受邀在BlackHat,Usenix Security,Defcon等极具影响力的工业安全峰会和顶级学术会议上分享研究成果,并多次斩获信创挑战赛、天府杯等顶级黑客大赛总冠军和单项冠军。研究院将凭借其在漏洞挖掘和安全攻防方面的强大技术实力,帮助各大企业厂商不断完善系统安全,为数字安全保驾护航,筑造数字时代的安全堡垒。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:360漏洞研究院 360漏洞研究院 360漏洞研究院《【安全资讯】Linux内核四个本地提权漏洞公开,多个发行版受影响,有漏洞潜伏逾20年》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论