QUOTE
59 个 CVE 编号,涵盖从 VM 逃逸、容器逃逸 到权限提升、信息泄露的各类高危和安全漏洞。 Debian 11 Bullseye 用户请务必尽快升级 。
—— LeisureLinux
2026 年 7 月 26 日,Debian LTS 团队发布了 DLA-4700-1 安全公告,为 Debian 11(Bullseye)的 linux-6.1 内核包推送了重要安全更新。这个更新一次性修复了 57 个 CVE 编号 的漏洞,同时将内核版本升至 6.1.177。
这不是一次普通的稳定性维护——多个被修复的漏洞属于高危乃至攻击性极强的类型,包括 VM 逃逸、容器逃逸、权限提升、远程拒绝服务等,对生产环境的威胁非常真实。
本文看点
01
Januscape KVM 逃逸潜伏 16 年
IPv6 容器逃逸完整攻击链
NTFS3/BPF/AppArmor 多点提权
01
VULNERABILITY
在所有修复的漏洞中,最引人注目的当属 CVE-2026-53359,代号 Januscape。
「这个漏洞在 Linux KVM 内核中已经潜伏了 16 年——从 2010 年引入直到 2026 年 6 月才被修复。」
这个漏洞是 KVM 的 shadow MMU 代码中的一个 use-after-free。它让恶意虚拟机能够突破隔离,在宿主机上执行任意代码,是一类经典的 VM Escape 漏洞,影响同时启用了嵌套虚拟化的 Intel 和 AMD x86_64 系统。
已知存在一个 PoC 可以让单个 Guest 内的攻击搞崩宿主机上的 所有 VM,造成大规模拒绝服务。
另一个 KVM 相关的漏洞是 CVE-2026-63807,它允许恶意 Guest 创建一个超出 Memory Slot 范围的 Hugepage 映射,触发 KVM 的越界访问,同样可能导致宿主机崩溃。
02
CONTAINER
CVE-2026-53362,代号 IPv6 Frag Escape,是一个通过 IPv6 分片路径触发的高危漏洞。
攻击流程如下:__ip6_append_data() 函数中缺少边界检查 → 触发越界写入 → 导致 page use-after-free → 通过 dirty-pagetable 攻击技术实现任意内核读写 → 覆盖进程凭据获得 root 权限 → 绕过 SELinux → 通过 core_pattern 逃出容器获取宿主机 root。
这是目前已知最完整的容器逃逸攻击链之一,对 Kubernetes 等容器化部署的威胁巨大。受影响的 Linux 内核版本从 6.0 开始。由于此漏洞依赖 x86_64 的 5 级分页(LA57),aarch64 系统不受影响。
IPv4 这边也有类似的问题。CVE-2026-53366 是 __ip_append_data() 中的堆越界写入,由 fragment gap 的字节计算错误导致。远程攻击者可以利用此漏洞造成系统崩溃或拒绝服务。
03
ESCALATION
NTFS3 —— 一个被低估的提权入口
CVE-2026-63833 是 NTFS3 文件系统中的提权漏洞。NTFS3 使用 $LXUID、$LXGID 等保留扩展属性来管理 WSL 的权限元数据。问题在于:文件所有者可以直接对保留名称调用 setxattr()——未授权用户可以在可写的 NTFS3 挂载点上给自己的文件植入 root 所有权 + S_ISUID 标志,inode 重载后即获得 euid 0(root)。
这个漏洞本质上是 WSL 双系统场景的风险扩散 到了 Linux 内核层。
BPF sysctl 内存损坏
CVE-2026-63809 是一个很经典的内核 bug——proc_sys_call_handler() 用 kvzalloc() 分配临时缓冲区(可能回退到 vmalloc),但错误地用 kfree() 释放了。这导致内核内存损坏,可能触发提权或拒绝服务。影响所有启用了 BPF 的 Linux 系统。
AppArmor 的 TCP Fast Open 绕过
CVE-2026-63828 是一个 AppArmor 安全模块的绕过漏洞。受限制的进程在 profile 中只有 send 权限但 没有 connect 权限 的情况下,可以通过给 sendmsg() / sendto() 加上 MSG_FASTOPEN 标志来绕过 connect() 的审查。
04
FILESYSTEM
本次更新修复了多个文件系统的关键漏洞:
| 漏洞 | 组件 | 影响 |
|---|---|---|
| CVE-2026-31451 | ext4 | inline data 超过 PAGE_SIZE 导致内核崩溃,改为优雅报错 |
| CVE-2026-63814 | f2fs | ACL 条目大小校验缺失,slab 越界读 |
| CVE-2026-63817 | f2fs | 压缩缓存 inode 号可被利用提权 |
| CVE-2026-63808 | exFAT | buffer_head 释放后仍被读取 |
| CVE-2026-53167 | FUSE | 可能暴露未初始化的页缓存数据 |
| CVE-2026-53388 | FUSE | 请求锁竞争导致 use-after-free |
「ext4 的修复从 BUG_ON() 崩掉系统改为优雅报错返回 -EFSCORRUPTED,让系统继续运行——这是可靠性的重要改进。」
05
NETWORK
netfilter 方面有 3 个漏洞 集中修复:
CVE-2026-23272:nf_tables 在集合满时存在 RCU use-after-free,评分 7.8(高)
CVE-2026-23278:处理 catchall 元素时的内核状态损坏
CVE-2026-23302:socket 指针的数据竞争
此外还有:
CVE-2026-63801:TIPC 加密接收路径的网络命名空间 use-after-free
CVE-2026-63827:AppArmor 引用计数 use-after-free
CVE-2026-63830:sk_msg 反同步,BPF 程序可能获得文件页缓存写权限
CVE-2026-63831:mac802154 的 in-place 加解密 use-after-free
06
MISC
batman-adv(Mesh 网络协议)连中三箭
CVE-2026-63834:tp_meter 的无界 unacked_list 可耗尽内存
CVE-2026-63835:接口禁用时的竞态导致 OGM 列表释放后仍有报文入列
CVE-2026-63836:拥塞窗口计算溢出导致除零错误
ksmbd(内核 SMB 服务器)两处高危
CVE-2026-53383:复合请求中的会话验证绕过,评分 7.5(高)
CVE-2026-53390:smb_check_perm_dacl() 越界读取
NFS 三处修复
CVE-2026-53391:metadata server 返回零长度 r_addr 导致 NULL 解引用
CVE-2026-53397:SETACL 解码失败时的 posix_acl 内存泄漏
CVE-2026-53398:nfsd4_decode_secinfo_no_name() 未初始化指针
CVE-2026-53381 是 virtiofs 中 iput() 在 superblock 销毁后仍被调用的 use-after-free,影响虚拟化/容器化文件共享场景。
共有 11 个 CVE 由 AI 辅助的漏洞挖掘工具发现并报告——这反映了安全研究新范式正在迅速改变漏洞发现的速度和广度。
∞
UPDATE
Debian 11 Bullseye 用户的应对非常简单:
sudo apt update
sudo apt upgrade linux-image-6.1.0-xxx-amd64
sudo reboot
升级后内核版本为 6.1.177,这是 6.1 长期支持分支的最新稳定更新,包含了从 6.1.122 到 177 的所有安全修复和 bugfix。本次更新还额外更新了 Microsoft Azure Network Adapter (mana) 驱动。
务必注意:CVE-2026-53359(Januscape VM 逃逸)是概念验证已知存在的活跃风险,特别是运营虚拟化或容器平台的用户,建议尽快安排维护窗口重启生效。
08
DEBIAN
Debian LTS 项目为 Debian 旧稳定版提供安全更新,确保生命周期结束后仍能获得重要安全修复。Debian 11 Bullseye 的 LTS 支持将持续到 2026 年底甚至更久。
完整的安全状态可查阅:security-tracker.debian.org/tracker/linux-6.1
我是 LeisureLinux,专注于 Linux 内核安全、云计算和开源技术观察。
如果你觉得今天这篇有收获,欢迎 点赞、在看、转发 三连,我们下篇见。
GhostLock:一个藏了 15 年的 Linux 内核提权漏洞,正在被全世界打补丁