文章总结: linux内核近期披露多个本地提权漏洞,攻击者可利用内核内存破坏将权限提升至root,部分漏洞已被CISA列入KEV并遭现实利用。漏洞涉及网络代码、用户命名空间及SCTP协议栈,AI辅助研究正提升漏洞发现效率。企业需建立从资产识别到补丁验证的完整治理闭环,持续监测攻击行为。 综合评分: 88 文章分类: 漏洞分析,应急响应,安全运营,威胁情报,安全建设
Linux内核漏洞连续暴露:从本地提权到实际攻击,内核安全进入高风险窗口期
原创
何威风 何威风
豫说网数安
2026年9月22日 00:00 河南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Linux内核近期再次成为安全研究和攻击活动关注的重点。2026年9月18日,Cyber Security News报道Linux内核集中披露了4个新的本地权限提升漏洞,分别被命名为DirtyAH6、TUNderflow、PPPoEject和DiagSpill,对应CVE-2026-80844、CVE-2026-81000、CVE-2026-68121和CVE-2026-74469。这些漏洞涉及Linux长期存在的网络功能代码,攻击者在已经获得本地低权限访问的情况下,可以进一步利用内核内存破坏等问题,将权限提升至root级别。目前相关漏洞已经获得Linux上游修复,但随着技术细节和利用代码逐步公开,尚未完成更新的系统面临的攻击风险正在增加。
这4个漏洞虽然技术成因各不相同,但共同指向了一个重要问题:Linux内核中大量复杂、长期运行的底层网络代码,仍然可能成为本地攻击者实现权限突破的重要入口。 与能够直接从互联网发起攻击的远程代码执行漏洞不同,本次披露的大部分漏洞需要攻击者首先获得一定程度的本地执行能力,例如控制一个低权限账户、入侵某个应用进程,或者通过其他漏洞取得初始访问权限。随后,攻击者再利用内核漏洞完成从普通用户到root的权限跃升。
这种攻击路径在现代企业环境中并不意味着风险较低。恰恰相反,对于运行大量业务应用、容器、数据库、中间件以及第三方软件的Linux服务器而言,攻击者获得一个低权限入口并不是特别困难,而本地提权往往是攻击链从“获得立足点”走向“完全控制主机”的关键一步。一旦攻击者获得root权限,就可能关闭或绕过部分安全控制,访问敏感数据,读取系统凭证,修改系统配置,进一步横向移动,甚至利用服务器作为后续攻击其他系统的跳板。
其中,DirtyAH6、TUNderflow和PPPoEject等漏洞与Linux的非特权用户命名空间(unprivileged user namespaces)机制有关。用户命名空间允许普通用户在受限制的环境中创建类似root的身份空间,是容器、沙箱等现代Linux功能的重要基础。但另一方面,这一机制也会使普通用户能够触达更多原本需要较高权限才能使用的内核代码路径,因此一旦相关内核子系统存在内存安全缺陷,就可能形成从低权限用户向内核权限突破的攻击路径。
DiagSpill则具有不同的技术特点,其问题与Linux SCTP网络协议栈有关。公开分析显示,该漏洞与连接端点计数处理有关。一个16位计数器达到65536后发生回绕,而后续代码没有正确处理这种情况,在内存分配规模与实际复制数据量之间形成不一致,最终可能产生大约8 MiB规模的数据越界写入。这类问题的危险之处就在于,漏洞表面上可能只是一个整数计数异常,但一旦进入内核内存管理和数据复制路径,就可能从逻辑错误进一步演化成内存破坏,并最终被攻击者用于权限提升。
值得注意的是,这批漏洞的发现过程本身也体现出一个正在发生的变化:人工智能正在进入Linux内核漏洞研究领域。 相关研究人员披露,在漏洞分析过程中使用了AI辅助工具,对Linux内核中的内存处理路径和相关结构进行分析,以寻找潜在缺陷。也就是说,AI现在不仅被攻击者用于生成代码、编写恶意脚本,也已经开始被安全研究人员用于分析复杂底层软件。此前2026年也已经出现过利用AI辅助研究发现Linux内核本地提权漏洞的案例。
这意味着未来漏洞研究的效率可能进一步提高。Linux内核拥有极其庞大的代码规模,涉及网络、文件系统、内存管理、驱动、虚拟化、安全机制等大量复杂组件,人工逐行分析显然存在效率限制。当AI能够帮助研究人员建立代码调用关系、识别内存生命周期异常、寻找潜在竞争条件和数据边界问题之后,一些长期隐藏在底层代码中的漏洞可能会更快暴露出来。对于防守方而言,这也意味着过去依赖“漏洞长期没有被发现”而形成的安全窗口可能进一步缩短。
而更值得关注的是,Linux内核安全风险并不只停留在“新漏洞被发现”这一层面。 2026年8月,CISA已经将CVE-2026-53362加入Known Exploited Vulnerabilities(KEV)目录,并确认该漏洞已经遭到现实攻击。该漏洞涉及Linux内核IPv6网络子系统,可以被本地攻击者用于权限提升。CISA要求美国联邦民用机构按照规定期限完成修复,并要求对受影响系统开展相应的取证排查,以确认系统是否已经发生利用。
CVE-2026-53362的意义在于,它与单纯的“理论可利用漏洞”存在明显区别。进入CISA KEV意味着已经存在可信的现实世界利用证据。对于安全运营人员来说,这类漏洞的风险判断就不能只看CVSS评分或者漏洞技术描述,而必须进一步回答一个更加直接的问题:攻击者是不是已经在利用它?
事实上,Linux内核今年已经出现多起类似情况。除了近期的新漏洞之外,2026年还出现过DirtyDecrypt、RefluXFS、DirtyClone、SCTPhantom以及ZcopyReaper等多个本地权限提升漏洞。其中ZcopyReaper对应CVE-2026-43502,涉及Linux Reliable Datagram Sockets(RDS)的zero-copy发送路径。其根本原因是内核在用户空间页面已经被固定、但消息尚未关联到socket的情况下,清理逻辑错误地判断消息类型,从而造成内存生命周期管理错误。研究人员已经通过实际环境验证了该漏洞可以实现本地权限提升,而且并不需要Linux能力权限,也不需要启用非特权用户命名空间。
ZcopyReaper这个案例尤其值得关注,因为它提醒安全人员,关闭unprivileged user namespaces并不能成为所有Linux内核本地提权漏洞的通用解决方案。 如果企业的安全加固主要依赖这一项配置,就可能形成一种错误的安全假设——认为关闭用户命名空间以后,本地提权攻击面已经基本被消除。实际上,攻击面最终取决于具体内核版本、配置、编译选项以及相关模块是否加载。ZcopyReaper要求CONFIG_INET、CONFIG_AIO、CONFIG_RDS和CONFIG_RDS_TCP等条件,但如果RDS作为模块存在并被加载,相关代码路径仍然可能被触达。
这也说明,Linux漏洞治理不能简单等同于“扫一下漏洞,然后安装补丁”。真正有效的漏洞治理需要首先知道系统运行的到底是什么内核、启用了哪些功能、加载了哪些模块、哪些服务能够触达相关代码路径,以及攻击者是否已经具备进入这些代码路径的条件。
对于企业安全运营来说,一个Linux漏洞真正进入高风险状态,往往需要把几个条件结合起来判断:漏洞是否已经公开?是否已经有PoC?是否已经出现可用Exploit?是否已经被CISA等机构列入KEV?攻击者是否能够从互联网获得初始入口?系统是否存在普通用户或者低权限服务账户?相关内核模块是否启用?系统是否承担关键业务?一旦这些条件发生叠加,漏洞的实际风险就不能再按照一个孤立的CVE编号来判断。
因此,CVSS评分只能回答“漏洞本身有多严重”,而不能完整回答“这台服务器现在有多危险”。 同样一个本地提权漏洞,存在于一台没有外部暴露、没有普通用户、没有相关内核模块的测试服务器上,与存在于互联网业务服务器、容器宿主机、云平台节点或者核心业务服务器上的风险完全不同。
更重要的是,一旦攻击者已经获得初始访问权限,攻击链就可能快速形成:初始访问→ 低权限执行 → 利用内核漏洞 → root权限 →凭证窃取 → 横向移动 → 数据访问或破坏。
在这个过程中,内核漏洞实际上并不是攻击的“起点”,而可能是攻击者完成权限跃升的关键环节。因此,安全团队不能只监控“有没有漏洞”,还必须关注是否出现异常提权行为。例如低权限进程突然启动异常程序、普通账户执行此前从未出现过的系统调用路径、异常加载内核模块、修改系统关键文件、访问敏感凭证、关闭安全软件以及出现异常的root进程等。
尤其是在容器和云环境中,本地提权漏洞的意义更加复杂。攻击者如果能够从一个受感染容器突破到宿主机,就可能使原本局限于一个工作负载的入侵迅速扩大到整台物理或虚拟主机。近年来出现的部分Linux内核漏洞已经明确涉及容器逃逸或者突破隔离边界的问题,这意味着内核已经不仅仅是操作系统的底层组件,也成为云原生环境的重要安全边界。
因此,面对近期Linux内核漏洞持续出现以及部分漏洞已经进入真实攻击阶段的情况,企业真正需要建立的不是一个简单的“补丁清单”,而是一套完整的漏洞治理闭环:资产识别→ 内核版本识别 → 漏洞关联 → 暴露面分析 → 利用条件分析 → 风险排序 → 补丁测试 → 快速修复 → 重启验证 → 攻击痕迹排查 → 持续监测。
尤其需要注意的是,Linux内核补丁安装完成并不一定意味着风险已经消失。部分内核更新需要重启系统后才能真正加载新的内核;如果服务器没有重启,系统可能仍然运行着存在漏洞的旧内核。因此,补丁完成后还需要确认“安装的是什么版本”和“当前运行的是什么版本”,并对关键服务器进行验证。
从近期这些事件可以看到一个越来越清晰的趋势。Linux内核漏洞正在形成“漏洞发现—技术分析—PoC公开—武器化—现实利用”的快速链条。 新漏洞不断被研究人员发现,AI正在提高底层漏洞研究效率,而历史漏洞又可能在补丁发布后被攻击者快速纳入攻击工具链。与此同时,Linux广泛应用于云计算、容器、网络设备、IoT、数据库和关键业务系统,使得一个看似“本地提权”的内核漏洞,也可能成为大型攻击链中的关键一环。
因此,对Linux安全不能停留在“系统已经安装防病毒软件”“已经做过漏洞扫描”或者“厂商已经发布补丁”这样的表面判断上。真正需要关注的是:漏洞是否存在、攻击路径是否可达、补丁是否真正生效、系统是否已经遭到利用,以及一旦被利用之后能否及时发现和阻断。
换句话说,漏洞管理不是一次性的技术动作,而是持续安全运营的一部分。对于承担重要业务的Linux服务器,特别是互联网服务器、云平台节点、容器宿主机、数据库、中间件以及关键基础设施,更应该把内核漏洞治理纳入日常安全运营,通过持续资产识别、持续漏洞监测、持续补丁验证和持续攻击检测,把“发现漏洞”真正转化为“消除风险”。
而Linux近期连续出现的这些案例,也再次说明了一个现实。真正危险的不是Linux存在漏洞,而是漏洞存在于一个已经被攻击者进入、又缺乏持续监测和及时修复能力的生产环境中。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:豫说网数安 何威风 何威风《Linux内核漏洞连续暴露:从本地提权到实际攻击,内核安全进入高风险窗口期》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论