Linux内核3漏洞被在野利用:只比较版本号会漏掉补丁

admin 2026-09-22 06:14:30 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章报道3个Linux内核漏洞被CISA列入KEV目录,有在野利用证据。强调不能只比较版本号,需检查发行版补丁包、重启状态和攻击链排查。建议优先修复高暴露主机,并检查持久化痕迹。 综合评分: 85 文章分类: 漏洞分析,应急响应,漏洞预警,安全运营


Linux内核3漏洞被在野利用:只比较版本号会漏掉补丁

原创

tcode tcode

字节脉搏实验室

2026年9月20日 10:33 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一台Linux服务器如果已经限制SSH、关闭无关端口,很多人会默认它“暂时安全”。但安全公告里所谓“本地漏洞”,并不等于攻击者必须坐在机房。只要他已经通过WebShell、弱口令、容器逃逸或某个服务漏洞拿到低权限,内核漏洞就可能把一次普通入侵推成root权限或业务中断。

    2026年9月18日,美国网络安全和基础设施安全局(CISA)把3个Linux内核漏洞加入Known Exploited Vulnerabilities目录,理由是有证据显示已经遭到在野利用。联邦民用机构的修复期限是9月21日。这里的“在野利用”说明风险不再停留在理论或公开验证代码层面,但公开材料没有证明3个漏洞被组合成同一攻击链,也没有给出统一受害者数量。

3个漏洞分别危险在哪里

    第一个是CVE-2025-39682,问题位于TLS接收路径对零长度记录的处理。公开说明称,本地已认证用户可能触发内存泄露或拒绝服务。不同来源给出的严重度并不一致:The Hacker News列出9.8,Ubuntu给出的优先级和评分更低。评分差异来自威胁模型、默认配置和厂商判断,安全团队不应只摘最高分,也不能因为一个厂商评分较低就跳过修复。

    第二个是CVE-2026-53266,位于ebtables SNAT的ARP硬件地址改写路径,属于越界写。攻击者可能造成系统异常、拒绝服务,或进一步实现本地提权。它要求本机已有执行能力,却正因如此适合被用作入侵后的第二跳。

    第三个是CVE-2025-39964,来自多个线程同时写同一个AF_ALG socket引发的竞争条件。它可能让内核崩溃,也可能破坏密码运算结果,带来拒绝服务或数据完整性问题。密码运算结果出错并不只是一次报错,若应用把错误结果继续用于认证、签名或密钥处理,影响可能延伸到业务数据。

    三个漏洞有一个共同边界:它们主要是本地提权、拒绝服务或完整性缺陷,不是“任意互联网用户发一个包就能拿下root”的无认证远程执行漏洞。实际风险取决于攻击者是否已经获得低权限、内核是否允许相关功能,以及系统是否运行在仍受影响的分支上。

为什么不能只记一个固定版本

    Linux内核的修复不是所有发行版都统一成一个版本号。Red Hat、Ubuntu、Debian、SUSE、云厂商镜像和硬件设备内核会采用不同上游基线,再通过backport把安全补丁合入旧版内核。表面上仍叫5.15、6.1或6.8的软件包,内部安全补丁状态却可能不同。

    因此,管理员先运行uname -r只能看到当前启动内核,不能单独判断是否安全。还要检查发行版的包版本、公告编号、安装时间和补丁说明,确认这个包已经包含对应CVE修复。若使用livepatch、ESM或云厂商托管内核,也要确认相关补丁已经生效,而不是只有控制台显示“有更新”。

    更重要的是,补丁需要重启才能替换正在运行的内核。只安装新包、不重启,机器仍可能继续运行旧代码。对于数据库、Kubernetes节点和虚拟化主机,重启窗口必须提前安排;能使用livepatch的只覆盖部分函数和部分内核,不能把它当作所有漏洞的免重启方案。

先判断哪些机器可能形成攻击链

    第一类是高暴露主机。它们运行互联网服务、远程办公网关、CI/CD执行节点或容器平台,已经可能给攻击者提供低权限执行机会。第二类是多租户环境。同一台宿主机上运行不同用户或不同业务,本地提权会跨过租户边界。第三类是允许普通用户登录、上传并执行代码的研发和测试机器。

    对单一封闭设备、没有普通登录入口、也无法上传执行代码的机器,修复优先级仍取决于业务连续性,但紧急程度通常低于上述环境。这个排序不是降低安全要求,而是把有限的重启窗口先给最可能形成实际攻击链的主机。

修复之外,还要查提权前的足迹

    内核补丁会堵住提权路径,却不会自动清除已经植入的WebShell、计划任务、账号或恶意容器。排查应从攻击链的前半段开始:互联网服务日志里是否有异常上传、命令执行或反序列化请求;低权限账号是否突然读取内核信息、加载模块或调用与AF_ALG、ebtables相关的接口;容器节点是否出现异常特权容器或挂载。

    接着看提权后的变化。重点核对新增UID为0的账号、sudoers修改、SSH authorized_keys变化、systemd服务、cron和容器守护进程。内核漏洞利用成功后,攻击者通常需要建立持久化。只升级内核而不看这些位置,会把已经获得的root权限留在系统里。

    如果主机承担云平台或虚拟化任务,还要确认宿主机与虚拟机是否使用不同内核、控制平面节点是否漏打补丁、云镜像模板是否仍保留旧包。新扩容的机器如果从旧模板启动,会在修复完成后重新把漏洞带回集群。资产清单因此要覆盖物理机、虚拟机、云主机、容器节点、边缘设备和备份恢复环境,而不是只统计传统服务器。

    补丁管理也需要留证据。记录每台机器当前运行内核、目标包版本、发行版公告、重启时间和重启后uname结果,才能证明修复真正生效。对不能立即重启的关键系统,应明确风险接受人、补偿控制、观察窗口和最终重启日期,不能只写“已安排维护窗口”。

三个漏洞没有改变一条老规律

    内核漏洞常被误分成两种极端:要么因为“本地利用”而被忽略,要么因为“在野利用”而被描述成远程灾难。这两个判断都不准确。本地漏洞不提供入口,却会放大入口;在野利用说明攻击者已经找到使用场景,但公开材料尚未证明所有环境都会立即受害。

    对防守方最有用的判断不是背CVE,而是回答三个问题:这台机器允许谁执行代码,攻击者拿到低权限后能否继续提权,修复后是否重启并清除了持久化。只要其中一项没有答案,CISA给出的3天期限就不是美国机构自己的事务,而是一面提醒运维团队检查自己节奏的镜子。

    目前可确认的事实是:CISA在9月18日因在野利用证据把3个漏洞列入KEV,建议修复期限为9月21日;Red Hat在9月19日更新公告,称风险高且已有公开利用代码;公开材料没有证明三者构成同一条攻击链。版本修复必须依据各发行版公告,而不是只记一个上游版本号。

    检查服务器时,可以直接问负责人:“请分别给出当前运行内核、发行版补丁包、是否已重启、是否有可被普通用户执行代码的入口,以及9月18日前后低权限进程的提权告警。”如果只能回答uname -r,这次修复还没有真正完成。

热点来源

    来源:CISA KEV目录:持续更新,https://www.cisa.gov/known-exploited-vulnerabilities-catalog

    来源:CISA KEV JSON:2026-09-18更新,https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

    来源:Red Hat CVE-2025-39682:更新于2026-09-19,https://access.redhat.com/security/cve/CVE-2025-39682

    来源:Red Hat CVE-2026-53266:更新于2026-09-19,https://access.redhat.com/security/cve/CVE-2026-53266

    来源:Red Hat CVE-2025-39964:更新于2026-09-19,https://access.redhat.com/security/cve/CVE-2025-39964

    来源:Ubuntu CVE-2025-39682:https://ubuntu.com/security/CVE-2025-39682

    来源:Ubuntu CVE-2026-53266:https://ubuntu.com/security/CVE-2026-53266

    来源:Ubuntu CVE-2025-39964:https://ubuntu.com/security/CVE-2025-39964


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:字节脉搏实验室 tcode tcode《Linux内核3漏洞被在野利用:只比较版本号会漏掉补丁》

评论:0   参与:  0