文章总结: 该文档分析CVE-2026-81000漏洞,源于net/tun.c的tungetuser()中tun->align同时用于头空间和线性计算,导致整数下溢及无符号回绕,造成skb数据越界写。触发需本地权限及tun/tap或OVS传播超大headroom,可致内核崩溃或提权。影响多个内核版本及发行版,已提供修复版本。
综合评分: 85
文章分类: 漏洞分析,二进制安全,内核安全
CVE-2026-81000(TUNderflow)技术分析
deadbeef
deadbeef
deadbeef
2026年9月22日 09:59
四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、漏洞原理
漏洞出在 net/tun.c 的 tun_get_user():
TUN/TAP 用 tun->align 同时干两件事——既充当 skb 头空间(headroom),又用来计算”多少报文数据保持线性”。当 align 大于单页 skb head 可用空间时:
SKB_MAX_HEAD(align)发生整数下溢,得到负数并被存进good_linear;- 随后赋给
size_t linear时发生无符号回绕,变成一个很大的正数; tun_alloc_skb()据此把skb->data放到分配头区之外,形成越界写 / 越界访问。
典型触发链:Open vSwitch 把某个端口的”超大接收 headroom”传播到 TUN/TAP 端口 → 内核按该 align 计算线性区 → 下溢回绕 → skb 数据越界。
CWE 可归为 CWE-191(整数下溢),进而导致 CWE-787(越界写)。
二、利用条件
- 本地权限:向量是本地(AV:L),上游要求低权限(PR:L);Red Hat 自家评分把复杂度调成 High、基础分 7,与上游 7.8 并不完全一致。
- 能碰到 TUN/TAP 路径:需要可创建/配置 TUN 或 TAP 设备,或通过 OVS 把超大 headroom 引到 TUN/TAP。纯不碰虚拟网、不装 OVS 环境基本打不到。
- headroom 可控 / 被传播:普通场景很难自行传递巨大
align;OVS 跨端口传播 oversized headroom 是已知触发前提。容器 / 虚拟化中若允许工作负载配置 OVS+TAP,风险更高。 - 实际危害层级:官方描述只到”内存损坏、skb->data 越界”,可直接导致内核崩溃 / DoS;若配合内核堆布局控制,第三方分析认为可进一步提权,但公开可靠的提权利用还需以实际 PoC 验证为准。2026-09 有安全媒体称研究者公开了含本 CVE 的 Linux 网络漏洞 PoC,可本地提权至 root,但能否对 81000 给出稳定提权利用,仍以原始公告和发行版复评为准。
- 非远程:不通过公网普通数据包直接触发;没有 TUN/TAP + OVS headroom 传播条件基本不可达。
三、影响范围
按上游 CNA 版本状态:
- 引入提交:
eaea34b23c46bf17b4a5638be69ab3561854f34b(汇总类资料称对应 4.6 起相关逻辑) - 4.6 之前:unaffected
- 修复 / 不受影响区间(上游列明):≥6.12.109 的 6.12.x、≥6.18.50 的 6.18.x、≥7.2.4 的 7.2.x、7.3-rc1 起;另通过多个 stable backport 提交修复
- 第三方汇总还列出更老稳定分支修复版本如:5.10.270、5.15.221、6.1.188、6.6.157,但是否进入你所用发行版内核还要看发行版公告
发行商状态:
- Red Hat:RHEL 7/8/9/10 的 kernel、kernel-rt 均 Affected;RHEL 6 Not affected;OpenShift 4 相关 rhel-coreos-8 组件 Affected;具体 ERRATA 按产品发布。
- SUSE:整体 Important,CVSS 3.1 7.8,另给 CVSS 4.0 8.5;公告状态据页面显示为 Pending / 按产品评估。
- Oracle Linux:OL7/8/9/10 的 UEK 相关 errata(如 ELSA-2026-500328/329/330)已出。
- 其他:Amazon AL2023 livepatch、openEuler 等也有跟进,按各自内核包版本对号。
四、复现
复现环境:
Linux ubuntu24-04 6.17.0-35-generic #35~24.04.1-Ubuntu SMP PREEMPT_DYNAMIC Tue May 26 19:30:42 UTC 2 x86_64 GNU/Linux
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:deadbeef deadbeef
deadbeef《CVE-2026-81000(TUNderflow)技术分析》