当前位置:首页>Linux>Linux内核流量控制 pedit 子系统本地权限提升漏洞(CVE-2026-46331)风险提示

Linux内核流量控制 pedit 子系统本地权限提升漏洞(CVE-2026-46331)风险提示

  • 2026-10-11 06:02:36
Linux内核流量控制 pedit 子系统本地权限提升漏洞(CVE-2026-46331)风险提示

‌Vulnerability Overview

一、 漏洞概况

  • 漏洞编号:CVE-2026-46331(代号:pedit cow)

  • 漏洞等级:高危(CVSS 7.8)

  • 影响范围:Linux内核 v5.18 至 v7.1-rc7 版本(涵盖 RHEL 8/9/10、Debian 11/12/13、Ubuntu 18.04~26.04 等主流发行版)

  • 漏洞原理:Linux内核流量控制(TC)子系统 act_pedit 模块存在写时复制(COW)逻辑缺陷。由于 tcf_pedit_act() 函数在计算写时复制范围时,未将运行时头部偏移量纳入准确计算,导致越界写入,攻击者可通过篡改共享页缓存(如 /bin/su 的 ELF 入口点)实现本地普通用户到 root 的权限提升。

Risk and Impact Assessment

二、 风险与影响评估

  • 权限提升:攻击者无需 root 权限,仅需具备本地普通用户权限,配合非特权用户命名空间(user namespace)即可触发漏洞,直接获取系统最高权限(root)。

  • 隐蔽性极强:攻击全程在内存页缓存中完成,不修改磁盘文件,绕过了传统的文件完整性检测(如哈希校验、RPM 校验)和部分日志审计,难以通过常规安全监控发现。

  • 现实威胁:对云服务器、多租户主机、Kubernetes 集群、Docker 宿主机、CI/CD 自动化节点等环境威胁极大,攻击者可通过容器逃逸或权限提升实现横向移动。

Fix and mitigation recommendations

三、 修复与缓解建议

1. 根本修复(首选)

  • 升级内核:立即将 Linux 内核升级至 v7.1-rc7 或包含修复补丁(commit: 899ee91156e5)的版本,并重启系统。

  • 发行版专项升级:各发行版需升级至官方修复版本(如 RHEL 升级至 6.12.0-228.el10 及以上,Debian 升级至 6.12.90+deb13.1 及以上,Ubuntu 升级至 6.17.0-22 及以上)。

2. 临时缓解(无法立即升级时)

  • 禁用 act_pedit 模块:若业务无网络流量控制(TC)依赖,可禁用该内核模块(执行命令:echo 'install act_pedit /bin/true' | sudo tee /etc/modprobe.d/disable-act_pedit.conf 并 sudo rmmod act_pedit)。

  • 禁用非特权用户命名空间:通过 echo 0 | sudo tee /proc/sys/user/max_user_namespaces 或 echo 0 | sudo tee /proc/sys/kernel/unprivileged_userns_clone 禁用非特权用户命名空间,阻断漏洞利用路径(注:此操作会影响无根容器、浏览器沙箱等功能,需评估业务兼容性)。

Security advice

四、 安全建议

  • 主机排查:对疑似被攻击的主机(如异常执行过 TC 规则、异常修改过 su 内存的机器)进行重点排查,因攻击无文件落地,需结合内存取证或内核日志(dmesg)进行深度分析。

  • 权限收敛:严格限制普通用户对网络配置(TC)的访问权限,遵循最小权限原则,避免在非特权用户或容器中授予 CAP_NET_ADMIN 权限。

END

▌参考链接:

https://github.com/sgkdev/packet_edit_meme

https://github.com/torvalds/linux/commit/899ee91156e57784090c5565e4f31bd7dbffbc5a

https://github.com/torvalds/linux/commit/d504a978572202ef43ac5ecfec2030adda64b13e

免责声明:

本公众号所载文章的文章版权归原作者所有,仅供读者学习、增强网络安全意识、网络安全防护参考。禁止将本文信息用于非法或商业用途,因违反而产生的任何后果,均由使用者自行承担。如标错来源,或对于文中所使用的图片、文字、链接中所包含的软件/资料等,如有侵权,请跟我们联系删除,谢谢!

微信号丨华诺信息安全

——让连接更安全,让管理更简单——

点击上方“公众号” 可以订阅哦!

最新文章

随机文章