今年上半有資安研究人員發現Linux核心epoll子系統存在本機權限漏洞(LPE),將其命名為Bad Epoll,5月底正式以編號CVE-2026-46242浮上檯面,CVSS嚴重度評分為7.8分,屬於高風險漏洞,這個漏洞的問題在於,當中存在競態條件(race-condition)造成的記憶體釋放後再存取利用(Use-After-Free,UAF),攻擊者可藉此將無特權的處理程序提升為具有root權限的狀態,目前已知Linux桌面系統、伺服器與Android均會受到影響。6月底資安社群逐漸注意到Bad Epoll,7月初資安新聞媒體開始有相關報導。
發現與通報Bad Epoll的人,是韓國首爾大學電腦安全實驗室資安研究員Jaeyoung Chung,他向Google發起並長期維運的漏洞獎勵計畫kernelCTF提報此漏洞及其利用方式,修補漏洞的方式已於4月底併入Linux核心主線。
目前有哪些Linux發行版會受到Bad Epoll影響?Jaeyoung Chung表示,使用Linux核心6.4版或較新版本,以及修補機制尚未回溯移植(backported)的版本,他建議用戶檢查Linux發行版的核心安全更新,確認是否已將修補機制回溯移植,較舊的Linux核心6.1版不會受到影響,因為相關問題是在Linux核心6.4版引入。縱觀各大Linux發行版的處理方式,Red Hat、SUSE、Debian、Ubuntu、Amazon都公告存在CVE-2026-46242的版本,或受其影響的版本。至於Android平臺,若是Pixel 10(Linux核心版本6.6 以上),目前利用Bad Epoll的概念驗證(PoC)程式會觸發 UAF;若是Pixel 8 及其他採用Linux 核心版本6.1的裝置不受影響,因為此漏洞是在 Linux核心6.4 版引入的。
Jaeyoung Chung也說明Bad Epoll影響Android系統的原因,以Google kernelCTF為例,總共有將近130個漏洞可利用,但僅10個可用於取得Android的root權限,Bad Epoll正是其中之一,理由是攻擊者若要利用Copy Fail與變種漏洞,需要搭配特定的模組,剛好Android不載入這些模組。
基本上,epoll是Linux核心提供的高效率I/O事件通知(I/O Multiplexing)機制,常用於Nginx、Redis、HAProxy等可同時處理大量連線的網路伺服器,可促使一個執行緒同時監控大量的檔案描述符(file descriptor,FD),例如網路socket、pipe、eventfd 等,而不用為每個連線建立一個執行緒。不過,因為epoll無法停用,所以,Bad Epoll並沒有簡單的緩解方法,唯一的補救措施是套用修補程式。
根據Jaeyoung Chung最新公布的研究成果,Bad Epoll與稍早於5月揭露的CVE-2026-43074這兩個競態條件的問題,均在2023年4月引入epoll程式碼,在2026年2月,韓國首爾大學電腦安全實驗室將這些問題通報Linux核心安全團隊,當時維護者提出修補程式原型,但並非正確的解決方案,隨後討論便陷入停滯。4月初Anthropic的頂尖AI模型Mythos發現其中一個epoll競態條件漏洞CVE-2026-43074,修補程式已合併至Linux核心的主線;4月底Jaeyoung Chung的團隊通報Mythos漏掉的另一個epoll競態條件漏洞,修補程式也在此時合併至Linux核心的主線。
Comments (0)