Linux 内核 vsock/virtio 零拷贝发送路径曝出本地权限提升漏洞(CVE-2026-53365,CVSS 5.5)。本地低权限攻击者可利用 io_uring SEND_ZC_FIXED 场景触发 vsock 零拷贝发送路径中的页引用计数管理缺陷,造成页引用计数下溢,使已被释放的物理页重新回收到页分配器,进一步通过页缓存复用与 ELF 解释器篡改,实现本地 root 权限提升。
利用前置条件:
目前 360漏洞挖掘智能体已成功复现该漏洞。本文包含完整影响范围、修复方案、技术原理与复现细节,建议用户立即升级。
|
| Linux 内核 vsock/virtio 本地提权漏洞 |
| |
| | | |
| | | |
| | | |
| | | |
漏洞由代码提交 581512a6dc939ef122e49336626ae159f3b8a345 引入,自 Linux 主线内核 v6.7 起存在。根据 CVE 官方版本规则,v6.7 至 v7.1(不含)总体受影响,以下稳定分支已修复:
6.12 分支:6.12.0 至 6.12.96 受影响,自 6.12.97 起修复;
6.18 分支:6.18.0 至 6.18.33 受影响,自 6.18.34 起修复;
7.0 分支:7.0.0 至 7.0.10 受影响,自 7.0.11 起修复;
7.1 及后续版本不受影响。
除上述已修复版本外,v6.7 至 v7.1(不含)范围内的其他版本均受影响。
已知受影响的发行版包括:
Ubuntu 22.04 HWE/24.04/26.04, Debian 13, Arch, and openSUSE Leap/Tumbleweed
正式防护方案
主线修复提交为 ae38d9179190a956e2a87a69ef1dd6f451b51c4d,进入 7.1-rc5(正式发布前的候选版本);稳定分支对应修复提交为:
293fe8f2d1b5ac464ca16a8eba09571bbbb34ba9:6.12.97;
76b995bc57bd90cb6e954e1966fbd8786da47f0d:6.18.34;
b3155f2b78db21e99256bcf7eb902f24ff6d5338:7.0.11。
修复后代码不再只给最后一个 skb 创建 uarg,而是在发送循环前创建 uarg,然后对每个 skb 调用 skb_zcopy_set(skb, uarg, NULL),使每个 skb 都持有对应引用,所有 skb 释放完成后才通知用户态;失败且没有发送数据时调用 net_zcopy_put_abort()。
VsockDrop 是一个可由本地非特权用户触发的 Linux 内核 AF_VSOCK 零拷贝发送路径问题。漏洞根因位于 Linux 内核网络子系统的 vsock/virtio 零拷贝发送路径,文件 net/vmw_vsock/virtio_transport_common.c的函数 virtio_transport_send_pkt_info()中。当一个大消息被拆分为多个 skb 时,代码只在最后一个 skb 上创建并附加 zerocopy uarg,非最后 skb 携带的 pinned user pages 没有正确的完成跟踪,导致页生命周期和引用管理不匹配。
VsockDrop 使用 io_uring SEND_ZC_FIXED 场景,将漏洞进一步转化为页引用计数下溢:仍由 io_uring pin 的页可能被网络路径额外执行 put_page(),攻击者随后解除映射固定缓冲区,通过多次 AF_VSOCK 零拷贝发送耗尽 GUP pin 计数,使页回收到 PCP freelist;再读入文件/usr/bin/su复用页缓存,使用 io_uring fixed read/write 别名改写 ELF PT_INTERP,使 setuid-root su 加载攻击者提供的解释器,最终获得 root shell。
360漏洞研究院已成功复现 Linux 内核 vsock/virtio 本地提权漏洞(CVE-2026-53365),实现本地权限提升。
CVE-2026-53365
Linux 内核 vsock/virtio 本地提权漏洞复现
2026年8月19日,360漏洞研究院发布本安全风险通告。
https://github.com/MaherAzzouzi/vsockdrop/tree/main https://nvd.nist.gov/vuln/detail/CVE-2026-53365 https://ubuntu.com/security/CVE-2026-53365 https://security-tracker.debian.org/tracker/CVE-2026-53365 https://git.kernel.org/linus/581512a6dc939ef122e49336626ae159f3b8a345 https://git.kernel.org/linus/ae38d9179190a956e2a87a69ef1dd6f451b51c4d https://git.kernel.org/stable/c/293fe8f2d1b5ac464ca16a8eba09571bbbb34ba9 https://git.kernel.org/stable/c/76b995bc57bd90cb6e954e1966fbd8786da47f0d https://git.kernel.org/stable/c/b3155f2b78db21e99256bcf7eb902f24ff6d5338
“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”
建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。
邮箱:360VRI@360.cn
网址:https://vi.loudongyun.360.net
360 漏洞研究院,隶属于360数字安全集团。其成员常年入选谷歌、微软、华为等厂商的安全精英排行榜, 并获得谷歌、微软、苹果史上最高漏洞奖励。研究院是中国首个荣膺Pwnie Awards“史诗级成就奖”,并获得多个Pwnie Awards提名的组织。累计发现并协助修复谷歌、苹果、微软、华为、高通等全球顶级厂商CVE漏洞3000多个,收获诸多官方公开致谢。研究院也屡次受邀在BlackHat,Usenix Security,Defcon等极具影响力的工业安全峰会和顶级学术会议上分享研究成果,并多次斩获信创挑战赛、天府杯等顶级黑客大赛总冠军和单项冠军。研究院将凭借其在漏洞挖掘和安全攻防方面的强大技术实力,帮助各大企业厂商不断完善系统安全,为数字安全保驾护航,筑造数字时代的安全堡垒。