CVE-2026-81000(TUNderflow)技术分析

admin 2026-09-23 05:57:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档分析CVE-2026-81000漏洞,源于net/tun.c的tungetuser()中tun->align同时用于头空间和线性计算,导致整数下溢及无符号回绕,造成skb数据越界写。触发需本地权限及tun/tap或OVS传播超大headroom,可致内核崩溃或提权。影响多个内核版本及发行版,已提供修复版本。 综合评分: 85 文章分类: 漏洞分析,二进制安全,内核安全


CVE-2026-81000(TUNderflow)技术分析

deadbeef deadbeef

deadbeef

2026年9月22日 09:59 四川

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、漏洞原理

漏洞出在 net/tun.c 的 tun_get_user():

TUN/TAP 用 tun->align 同时干两件事——既充当 skb 头空间(headroom),又用来计算”多少报文数据保持线性”。当 align 大于单页 skb head 可用空间时:

  1. SKB_MAX_HEAD(align) 发生整数下溢,得到负数并被存进 good_linear;
  2. 随后赋给 size_t linear 时发生无符号回绕,变成一个很大的正数;
  3. tun_alloc_skb() 据此把 skb->data 放到分配头区之外,形成越界写 / 越界访问。

典型触发链:Open vSwitch 把某个端口的”超大接收 headroom”传播到 TUN/TAP 端口 → 内核按该 align 计算线性区 → 下溢回绕 → skb 数据越界。

CWE 可归为 CWE-191(整数下溢),进而导致 CWE-787(越界写)。

二、利用条件

  • 本地权限:向量是本地(AV:L),上游要求低权限(PR:L);Red Hat 自家评分把复杂度调成 High、基础分 7,与上游 7.8 并不完全一致。
  • 能碰到 TUN/TAP 路径:需要可创建/配置 TUN 或 TAP 设备,或通过 OVS 把超大 headroom 引到 TUN/TAP。纯不碰虚拟网、不装 OVS 环境基本打不到。
  • headroom 可控 / 被传播:普通场景很难自行传递巨大 align;OVS 跨端口传播 oversized headroom 是已知触发前提。容器 / 虚拟化中若允许工作负载配置 OVS+TAP,风险更高。
  • 实际危害层级:官方描述只到”内存损坏、skb->data 越界”,可直接导致内核崩溃 / DoS;若配合内核堆布局控制,第三方分析认为可进一步提权,但公开可靠的提权利用还需以实际 PoC 验证为准。2026-09 有安全媒体称研究者公开了含本 CVE 的 Linux 网络漏洞 PoC,可本地提权至 root,但能否对 81000 给出稳定提权利用,仍以原始公告和发行版复评为准。
  • 非远程:不通过公网普通数据包直接触发;没有 TUN/TAP + OVS headroom 传播条件基本不可达。

三、影响范围

按上游 CNA 版本状态:

  • 引入提交:eaea34b23c46bf17b4a5638be69ab3561854f34b(汇总类资料称对应 4.6 起相关逻辑)
  • 4.6 之前:unaffected
  • 修复 / 不受影响区间(上游列明):≥6.12.109 的 6.12.x、≥6.18.50 的 6.18.x、≥7.2.4 的 7.2.x、7.3-rc1 起;另通过多个 stable backport 提交修复
  • 第三方汇总还列出更老稳定分支修复版本如:5.10.270、5.15.221、6.1.188、6.6.157,但是否进入你所用发行版内核还要看发行版公告

发行商状态:

  • Red Hat:RHEL 7/8/9/10 的 kernel、kernel-rt 均 Affected;RHEL 6 Not affected;OpenShift 4 相关 rhel-coreos-8 组件 Affected;具体 ERRATA 按产品发布。
  • SUSE:整体 Important,CVSS 3.1 7.8,另给 CVSS 4.0 8.5;公告状态据页面显示为 Pending / 按产品评估。
  • Oracle Linux:OL7/8/9/10 的 UEK 相关 errata(如 ELSA-2026-500328/329/330)已出。
  • 其他:Amazon AL2023 livepatch、openEuler 等也有跟进,按各自内核包版本对号。

四、复现

复现环境:

Linux ubuntu24-04 6.17.0-35-generic #35~24.04.1-Ubuntu SMP PREEMPT_DYNAMIC Tue May 26 19:30:42 UTC 2 x86_64 GNU/Linux


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:deadbeef deadbeef deadbeef《CVE-2026-81000(TUNderflow)技术分析》

评论:0   参与:  0