今年5月爆發一連串Linux本機權限提升漏洞,例如,Copy Fail、DirtyFrag、Fragnesia,6月底又出現這類型漏洞的揭露,我們先看看威脅情報平臺廠商Threat Landscape最新發表的漏洞研究,代號為pedit COW,編號是CVE-2026-46331,問題存在Linux核心的流量控制(traffic control,tc)子系統,一旦此漏洞遭到成功利用,本機使用者即可繞過多種安全控制,並獲得完整的root權限。
值得注意的是,在這個CVE編號公開後不久,漏洞利用概念驗證(PoC)程式packet_edit_meme也隨之發布,因此,亟需修復這個漏洞的程度也提高。至於受此漏洞影響的Linux發行版,Threat Landscape指出,包括Red Hat Enterprise Linux的8至10版,以及搭配5.18版至7.1-rc6版Linux核心的Ubuntu與Debian,此外,SUSE、Oracle Linux、Amazon Linux、CloudLinux都發布相關公告與列出受影響的版本。
分析CVE-2026-46331漏洞的根本原因在於,Threat Landscape認為,Linux核心的流量控制基礎架構(net/sched)當中,act_pedit這個動作內部的寫入時複製(copy-on-write,COW)機制有不當的實作,而且,子系統act_pedit主要負責封包標頭的編輯與重寫。
細究當中的問題成因,Threat Landscape表示,由於tcf_pedit_act()函式具有資安漏洞,Linux核心會在反覆執行編輯金鑰的工作之前,嘗試對skb_ensure_writable()函式計算安全的寫入時複製範圍,為了完成這項工作,當中會運用稱為tcfp_off_max_hint的數值,然而,該項計算作業本身存在一個致命缺陷:無法考量到因多個分類金鑰而新增的標頭偏移量,由於這些偏移量是在執行時計算,所以,Linux核心會將資料寫入安全且已配置邊界之外的位置,此舉將導致越界寫入,進而毀損共享的頁面快取記憶體。
目前有哪些Linux核心版本受到上述問題影響?Threat Landscape指出,範圍涵蓋5.18版至7.1-rc6版,到了7.1-rc7版才正式解決該項問題,而且,修補程式能回溯移植到仍在積極維護的企業級Linux核心。
關於利用CVE-2026-46331漏洞的概念驗證程式packet_edit_meme,Threat Landscape表示,這當中依賴巧妙設計的執行鏈,能將記憶體越界的寫入轉化為root shell的取得。若要偵測上述行為,無法單靠掃描靜態檔案的傳統檔案完整性監控(FIM)系統,例如進階入侵偵測環境(AIDE)或 Tripwire這類工具,因為攻擊完全發生在切換使用者身分指令(/bin/su)的記憶體快取副本,電腦或伺服器磁碟存放的/bin/su並未遭到修改,所以FIM無法偵測出異狀,而且,只要遭損毀的頁面仍以保留在記憶體快取,系統就會持續處於遭入侵狀態。
Comments (0)