文章总结: 本文披露三个Linux内核在野利用漏洞:CVE-2025-39964(加密套接字竞争条件)、CVE-2026-53266(netfilterebtables内存损坏致权限提升)及CVE-2025-39682(内核TLS记录处理缺陷)。CISA确认攻击已发生,影响大量未打补丁系统。建议管理员立即应用厂商补丁,或临时禁用af_alg模块及ebtablesARP重写功能以缓解风险。
综合评分: 85
文章分类: 漏洞分析,应急响应,威胁情报
在野被利用的 Linux 内核漏洞
sec随谈
sec随谈
sec随谈
2026年9月20日 08:54
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
CISA 确认了针对三个不同 Linux 内核漏洞的在野攻击。这些漏洞涉及加密套接字中的竞争条件、网络数据包过滤器中的内存损坏,以及内核 TLS 记录处理中的缺陷。系统管理员应立即应用厂商更新或禁用受影响的模块。
为何重要
业界估计 Linux 为全球数十亿个云实例、企业服务器和联网设备提供支持。因此,核心内核子系统中的漏洞会给关键基础设施带来严重的安全风险。由于威胁行为者正在野外利用这些漏洞,未打补丁的系统面临即时危险。攻击者可以破坏生产环境的稳定性,或将本地用户账户提升为完全的管理员控制权限。
攻击方式
第一个漏洞 CVE-2025-39964 源于内核加密用户 API 中的竞争条件。该公告指出:”AF_ALG 数据路径允许同一套接字上存在两个写入者,导致请求负载不可预测地交错。”因此,该漏洞可能损坏加密结果或导致拒绝服务。
第二个漏洞 CVE-2026-53266 影响 netfilter 桥接 ebtables 模块。公告警告称:”Linux 内核 ebtables SNAT 目标中存在一个重要缺陷,允许本地攻击者实现权限提升。”在非线性网络分片中重写地址范围时,驱动程序在未确认写入权限的情况下将数据复制到内存页面。
第三个漏洞 CVE-2025-39682 位于内核的 TLS 接收路径中,源于对 rx_list 队列中零长度记录的错误处理。根据内核修复说明,每次 recvmsg() 调用必须处理连续的数据记录或单个非数据记录。当队列中第一条记录长度为零时会出现边界情况,而代码未能正确处理该情况。CISA 将其归类为对异常或特殊条件的检查不当。
受影响版本
这些 Linux 内核漏洞影响众多运行未打补丁内核树的生产 Linux 发行版,尤其是启用了加密用户 API 或自定义桥接数据包过滤器的系统。
补丁与缓解措施
管理员必须立即部署最新的发行版更新以保护其端点。相关官员在公告中敦促各组织查阅两份 CISA 目录更新公告。如果无法立即更新,团队应采取临时缓解措施:针对加密漏洞,管理员可将 af_alg 内核模块加入黑名单;针对 netfilter 问题,管理员可在 ebtables 规则中禁用 ARP 硬件地址重写。
参考链接:
https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-one-known-exploited-vulnerability-catalog
https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈
sec随谈《在野被利用的 Linux 内核漏洞》