据 The Hacker News 报道,安全研究人员 Asim Manizada 于 9 月 18 日公开了四个 Linux 内核漏洞的可用利用代码,这些漏洞可让本地用户获得 root 权限。四个漏洞分别名为 DirtyAH6、TUNderflow、PPPoEject 和 DiagSpill。此次披露事先与内核维护者和各 Linux 发行版进行了协调。
背景
本地提权漏洞并不能让攻击者从互联网进入系统。它让已经在机器上运行代码的一方,例如一个有害 App 或一个被攻陷的帐户,成为管理员。在桌面或共享系统上,这会把一个小小的立足点变成完全控制 [1]。
报道内容
这些漏洞的编号为 CVE-2026-80844(DirtyAH6,位于 IPsec AH6)、CVE-2026-81000(TUNderflow,位于 TUN/TAP 虚拟设备)、CVE-2026-68121(PPPoEject,位于 PPPoE)和 CVE-2026-74469(DiagSpill,位于 SCTP 诊断)。四个都是内核网络代码中的内存安全漏洞,报道称其根源问题已存在 10 到 21 年。DiagSpill 涉及一个 16 位的连接端点计数器,它在第 65,536 个端点时回绕为零 [1]。
DirtyAH6、TUNderflow 和 PPPoEject 需要非特权用户命名空间。DiagSpill 则不需要它们,也不需要任何特殊权限,只要 SCTP 模块可用即可。首批包含全部四项修复的稳定内核版本为 5.10.270、5.15.221、6.1.188、6.6.157、6.12.109、6.18.50 和 7.2.4 [1]。
Manizada 表示,他是通过一种 AI 辅助流程发现这些漏洞的,该流程会梳理内核处理内存的方式并推理其内存布局;DirtyAH6 的内核提交中带有一条 Assisted-by 署名,归于他的工具。报道称,尚未确认有真实攻击利用这些漏洞 [1]。
对 Linux 和 Mac 用户的影响
这些漏洞位于 Linux 内核中,因此暴露的群体是在台式机、笔记本、开发机和共享系统上运行 Linux、且内核版本早于上述版本的人。macOS 使用不同的内核,报道中也没有提及 macOS [1]。
建议
- 安装发行版最新的内核更新并重启,确认正在运行的内核不低于其所属系列中列出的版本。
- 在必须推迟打补丁的情况下,报道列出的措施是禁用非特权用户命名空间,这可以封堵四个漏洞中的三个,但对 DiagSpill 无效。
- 报道还列出了在不需要时禁用 AH6、TUN/TAP、PPPoE 和 SCTP。
- 在更新完成之前,不要让不受信任的用户和不受信任的代码进入共享系统。
与 FireAI 的关系
FireAI 不在 Linux 上运行,也不修补内核,因此这则新闻对 Mac 用户而言只是背景,而不是 FireAI 的使用场景。其中的普遍道理适用于所有平台:提权需要已经在运行的代码,而在未知 App 联网之前先行询问的防火墙针对的是另一个阶段,即连接。它无法阻止本地提权。
局限
报道没有说明每项修复何时进入各个发行版、哪些桌面环境暴露程度最高,也没有说明利用代码能否不经修改地在发行版内核上运行。报道没有给出受影响机器的数量。至于这批漏洞很可能标志着其 AI 辅助漏洞挖掘公开阶段的结束,这是 Manizada 本人的说法 [1]。
免费试用 HisnLabs 的 FireAI 17 天。