部署文档定期更新
8.1 KiB
【漏洞预警】Linux 内核本地提权(CVE-2026-43499)
分类: 安全公告 | 标签: Linux,Kernel,CVE,安全公告,漏洞预警,futex,容器逃逸 | 发布时间: 2026-07-11 14:08:30
Linux kernel rtmutex/Futex PI Requeue-PI 路径栈上 Use-After-Free(GhostLock),普通本地用户可通过 futex 系统调用触发,造成本地提权与容器逃逸。影响 2.6.39 至 7.0 多个未修复分支,请升级至 6.1.175、6.6.140、6.12.86、6.18.27、7.0.4、7.1 或更高版本。
发布日期: 2026 年 7 月 9 日
风险等级: 中危(风险可能进一步升级)
漏洞编号: CVE-2026-43499(GhostLock)
一、漏洞概述
Linux kernel 是 Linux 操作系统的核心内核,负责进程调度、内存管理、系统调用、文件系统、网络协议栈和硬件抽象等基础能力。rtmutex 与 Futex PI(Priority Inheritance,优先级继承)是内核中广泛使用的同步原语,被 glibc、多线程应用、容器运行时及各类服务器软件大量依赖。
CVE-2026-43499(GhostLock)是 Linux kernel rtmutex / Futex PI Requeue-PI 路径中的 栈上 Use-After-Free 漏洞。在 proxy-lock 回滚场景下,remove_waiter() 错误地清理了 current 任务,导致 waiter->task 的 pi_blocked_on 指向已返回内核栈帧的悬空指针。
普通本地用户 可通过常规的 futex / threading 系统调用 触发该漏洞,最终可造成 本地提权(LPE) 与 容器逃逸。
二、漏洞状态
统计截止: 2026 年 7 月 8 日 18:00:00(UTC+8)
| 项目 | 状态 |
|---|---|
| 漏洞细节 | 已公开 |
| PoC | 已公开 |
| 在野利用 | 暂未发现 |
说明: 漏洞细节与 PoC 均已公开,虽暂未发现在野利用,但攻击门槛相对较低,建议尽快排查并升级。
三、影响范围
以下 Linux kernel 版本均受影响:
| 版本分支 | 受影响范围 |
|---|---|
| 6.1.x | 2.6.39 ≤ 版本 < 6.1.175 |
| 6.2–6.6.x | 6.2 ≤ 版本 < 6.6.140 |
| 6.7–6.12.x | 6.7 ≤ 版本 < 6.12.86 |
| 6.13–6.18.x | 6.13 ≤ 版本 < 6.18.27 |
| 6.19–7.0.x | 6.19 ≤ 版本 < 7.0.4 |
典型受影响场景:
- 运行上述版本内核的 Linux 服务器、工作站与云主机
- 使用受影响内核的 Docker / containerd / Kubernetes 宿主机(存在容器逃逸风险)
- 允许多用户本地登录或开放 shell 的共享开发、测试环境
- 基于受影响内核分支的嵌入式 Linux 与定制发行版
四、修复建议
请尽快将 Linux kernel 升级至以下 已修复版本或更高版本:
| 分支 | 最低安全版本 |
|---|---|
| 6.1.x | 6.1.175 |
| 6.6.x | 6.6.140 |
| 6.12.x | 6.12.86 |
| 6.18.x | 6.18.27 |
| 7.0.x | 7.0.4 |
| 7.1+ | 7.1 或更高 |
自行维护内核的用户,也可升级至包含以下修复 commit 的内核子版本:
3bfdc63936dd4773109b7b8c280c0f3b5ae7d349
版本检查示例:
uname -r
发行版用户说明: 若内核由操作系统发行版或云厂商托管,请同步关注 Ubuntu / Debian / RHEL / CentOS / 阿里云 / 腾讯云 等渠道的安全通告,按官方渠道安装内核安全更新或重启至已修复内核。
重要: 不能仅凭
uname -r输出的版本号「看起来较新」就认为已修复。发行版会对上游内核做 backport 打包,必须以发行版安全跟踪器列出的修复包版本为准,而非直接对照上游最低安全版本号。
Ubuntu 用户排查步骤
在 Ubuntu 宿主机上可按以下步骤自查:
# 1. 查看当前运行内核
uname -r
# 2. 确认发行版版本
lsb_release -a
# 3. 查看已安装的内核包版本
dpkg -l | grep -E 'linux-image|linux-headers' | grep "$(uname -r | cut -d- -f1-2)"
# 4. 检查安全源是否有可用的内核更新
sudo apt update
apt list --upgradable 2>/dev/null | grep -E 'linux-image|linux-headers'
修复包发布后,安装并重启:
sudo apt install --only-upgrade linux-image-generic linux-headers-generic
sudo reboot
uname -r # 确认已启动到新内核,版本号应高于受影响版本
也可对照 Canonical 官方跟踪页面:UBUNTU-CVE-2026-43499
实测案例:Ubuntu 24.04 + 6.8.0-134-generic(确认受影响)
以下为 Ubuntu 24.04.4 LTS(noble) 云主机实测,截至 2026 年 7 月 11 日 仍无可用修复内核:
root@VM-8-16-ubuntu:~# uname -r
6.8.0-134-generic
root@VM-8-16-ubuntu:~# lsb_release -a
Distributor ID: Ubuntu
Description: Ubuntu 24.04.4 LTS
Release: 24.04
Codename: noble
root@VM-8-16-ubuntu:~# dpkg -l | grep -E 'linux-image|linux-headers' | grep 6.8.0-134
ii linux-image-6.8.0-134-generic 6.8.0-134.134 amd64 Signed kernel image generic
root@VM-8-16-ubuntu:~# apt list --upgradable 2>/dev/null | grep -i linux-image
# (无输出,表示当前 apt 源中尚无修复版内核)
判断结论:
| 检查项 | 实测结果 | 含义 |
|---|---|---|
| 上游内核 | Linux 6.8 | 落在受影响区间 6.7 ≤ 内核 < 6.12.86 |
| 发行版包版本 | 6.8.0-134.134 |
Canonical 安全跟踪中 明确列为受影响版本 |
| apt 可升级内核 | 无 linux-image 更新 |
修复包 尚未进入 noble-security 源(含腾讯云等镜像) |
因此:6.8.0-134-generic 不能视为已修复,即使它已是 Ubuntu 24.04 当前主线源中的最新内核包。在 Canonical 发布包含 GhostLock 修复的安全更新前,应将该宿主机视为 存在本地提权与容器逃逸风险,并定期重试 apt update 与升级检查。
五、临时缓解措施
在无法立即完成内核升级前,建议采取以下措施:
-
限制系统权限
仅对可信用户开放 shell 及本地登录权限;减少非必要账户的多用户共享访问,降低不可信用户获得本地执行环境的机会。 -
加强容器宿主机隔离
对运行不可信容器工作负载的宿主机 优先安排内核升级;敏感业务考虑临时迁移至已修复内核的节点。 -
收紧容器运行时权限
避免以--privileged或过度宽松的 capabilities 运行容器;生产环境遵循最小权限原则,减少逃逸后的横向影响。 -
启用监控与告警
关注异常本地进程行为、内核 oops / panic 日志,并结合 EDR 或主机安全产品做异常检测。
六、与 Docker / 容器用户的相关说明
GhostLock 属于 内核层漏洞,与镜像拉取加速服务无关,但直接影响容器宿主机安全:
- 使用 轩辕镜像 等镜像加速源 不会自动修复 本漏洞,仍需在 各宿主机升级 Linux kernel 至安全版本。
- 容器默认与宿主机共享内核,容器内普通用户 在特定条件下可借助该漏洞突破命名空间隔离,获得宿主机 root 权限。
- 我们建议用户:优先升级宿主机内核,同时继续通过可信镜像源拉取镜像,并配合最小权限、网络隔离与准入策略,降低整体攻击面。
七、参考链接
- IonStack 漏洞分析(Part 2):https://nebusec.ai/research/ionstack-part-2/
- PoC 与 exploit 项目:NebuSec/CyberMeowfia — CVE-2026-43499
- 内核官方修复 commit:3bfdc63936dd
- Ubuntu 安全跟踪:UBUNTU-CVE-2026-43499
- Ubuntu 内核安全通告(示例):USN-8492-1
轩辕镜像安全团队
2026 年 7 月 9 日
