CISA紧急预警:两枚Linux内核漏洞遭在野利用 限3天修复
2026年9月18日,美国网络安全与基础设施安全局(CISA)将两枚Linux内核漏洞加入"已知被利用漏洞目录"(KEV),确认二者均已出现在野利用证据。依据BOD 26-04约束性指令,联邦机构须在9月21日前完成修复——修复窗口仅3天。Linux是全球云服务器和独立服务器的绝对主流操作系统,本次预警几乎波及所有服务器租用用户。
CVE-2026-53266:ebtables本地提权,CVSS 8.8
两枚漏洞中更受关注的是CVE-2026-53266,位于Linux内核netfilter bridge子系统的ebtables SNAT模块。问题出在ebt_snat目标的可选ARP发送方硬件地址(SHA)重写路径:代码在调用skb_store_bits()向套接字缓冲区写入数据前,没有确保目标范围可写。当ARP SHA范围落在由splice导入文件页支撑的非线性skb分片中时,写操作会直接修改底层页面,进而破坏无关内核对象或用户态映射的内存。
结果是本地攻击者可借此实现权限提升,CVSS评分8.8。上游内核已在7.1-rc7及多个stable分支修复,各发行版补丁陆续发布:Ubuntu已通过USN-8726-1推送,Amazon Linux 2023、Oracle Linux UEK、SUSE Linux Enterprise(含Live Patching)均已发布更新。
CVE-2025-39964:AF_ALG竞争条件
另一枚CVE-2025-39964源于内核加密用户态接口(AF_ALG)的竞争条件:数据路径允许两个写入者同时操作同一套接字,导致请求负载不可预测地交错,可能造成加密结果损坏或拒绝服务。
Linux内核已成KEV"常客"
这是近一个月内CISA第二次针对Linux内核发出在野利用预警。8月27日,影响IPv6网络子系统的提权漏洞CVE-2026-53362已被列入KEV,并被标注需进行取证分级——即在打补丁的同时,需评估系统是否已在补丁前遭入侵。提权类漏洞本身不提供初始访问,但一旦攻击者通过弱口令、暴露的Web应用或失陷的云工作负载获得立足点,此类漏洞可将普通账户直接提升至root。
服务器用户应对建议
- 立即清点Linux服务器内核版本,优先处理公网暴露、多租户及运行容器的主机;
- 使用发行版包管理器更新内核并重启(RHEL系:
dnf update kernel;SUSE:zypper patch;Debian/Ubuntu:apt upgrade),无法停机的关键业务可评估kpatch / kGraft / Livepatch方案; - 审计是否加载了带
--snat-arp选项的ebtables SNAT规则,桥接网络(如虚拟化宿主机、容器网桥)环境风险更高; - 检查是否有由Web服务、数据库等非登录进程派生的root shell,这是提权后利用的典型特征。
内核提权漏洞的危险之处在于"链式利用":单独看它只是本地漏洞,但配合任何一个Web应用漏洞或泄露的密钥,就能让攻击者从普通权限直达root。对于香港服务器、美国服务器等独立服务器用户,系统层面的补丁责任在用户自身,建议将本次两枚CVE纳入本周必修清单。
SellBGP所有云服务器与独立服务器均支持快照与自动备份,建议在内核升级前先做一次快照,升级出现异常可一键回滚。使用宝塔面板的用户,也可在面板的系统安全模块中查看内核更新提示。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。