Linux内核13年旧洞CVE-2026-52923:UAF权限提升POC公开

导语:一个潜伏在Linux内核中长达13年的Use-After-Free漏洞,终于被NebuSec安全团队挖了出来。攻击者只需本地低权限账号,即可触发内核内存损坏,最终拿到root。该漏洞影响Red Hat Enterprise Linux 10,POC已公开——在你读这篇文章的时候,或许已经有人在内网服务器上跑起来了。


一、漏洞概述

CVE-2026-52923是Linux内核SysV进程间通信(IPC)子系统中的一个经典UAF漏洞。

漏洞根因很有意思:内核在分配IPC标识符时,没有对next_id参数做上界检查。攻击者通过checkpoint/restore(CRIU)路径的sysctl接口,可以迫使ipc_idr_alloc()将对象存入超过ipc_mni限制的IDR槽位。后续删除操作时,ipc_rmid()ipcid_to_idx()截断ID,导致本该删除的高槽位对象没被删除,而低槽位的已释放对象却被错误移除——形成经典的释放后重用。

Red Hat评分:CVSS 5.8(Local/High/PrivLow/NoAuth),但SentinelOne指出,结合内核堆喷技术,权限提升到root完全可行。


二、技术细节

2.1 漏洞位置

问题出在ipc_idr_alloc()函数(内核IPC子系统),具体在CRIU检查点/恢复路径的sysctl接口:

// 有问题的代码(修复前)
idr_alloc(&ids->ipcs_idr, new, ipcid_to_idx(next_id), 0, ...)
//                                  ↑ 上界为0,即无上界

正确逻辑应该是上界限制在ipc_mni以内,但代码传了0,导致分配可以溢出到有效ID范围之外。

2.2 攻击路径

共享内存场景下的攻击流程:

  1. 填满有效IPC尾区:攻击者创建大量SysV共享内存段,占满ipc_mni允许的范围
  2. 触发越界分配:通过写/proc/sys/kernel/shm_next_id,迫使ipc_idr_alloc()将新对象分配到超出ipc_mni的IDR槽位
  3. UAF触发:对象释放时,shm_destroy()只释放了当前对象,但高IDR槽位的对象仍被引用
  4. 读取即崩溃:后续遍历/proc/sysvipc/shm时,内核会解引用那个已释放的悬空指针——内核崩溃,攻击者拿到crash日志甚至进一步利用
Linux内核UAF漏洞攻击路径

2.3 影响范围

漏洞于2013年1月引入,2026年5月才在上游主线修复,backport到RHEL的时间是2026年8月11日。这意味着:

  • 所有使用默认内核的RHEL 10系统,在8月11日之前都处于易受攻击状态
  • 使用主线内核但未及时更新的服务器同样受影响
  • CRIU(Checkpoint/Restore In Userspace)用户是主要攻击面

三、POC公开

NebuSec团队已在GitHub公开了完整POC,地址:

https://github.com/nebu-sec/CVE-2026-52923

推文获得了72个点赞和广泛转发,说明漏洞利用难度并非极高,有经验的攻击者完全可以在数小时内完成适配。


四、检测与修复

检测方法

检查当前内核版本是否已修复:

# 查看当前内核版本
uname -r

# 对比修复 commit 是否在版本中
# 关键修复 commit:
# 157ce2c6、3bbe2bb9、41058d4c、8c58a928、a3cc7951 等

# 检查系统是否开启 KASAN(内核调试功能)
dmesg | grep -i "kasan"

监控指标:

  • /proc/sys/kernel/shm_next_idkernel.msg_next_idkernel.sem_next_id的异常写入(非CRIU工作负载触发即异常)
  • 内核日志中出现KASAN: use-after-free相关崩溃
  • shm_destroyipc_rmidsysvipc_proc_show相关内核oops

修复方案

首选:升级内核到打了补丁的版本,RHEL用户更新至2026年8月11日后的内核版本并重启。

临时缓解(如无法立即重启):

  • 限制CRIU功能:确认哪些主机真正需要checkpoint/restore,禁用其余主机的相关sysctl
  • LSM策略:使用SELinux/AppArmor阻止非信任容器写入/proc/sys/kernel/{shm,msg,sem}_next_id
  • 能力限制:确保容器运行时不给租户工作负载授予CAP_SYS_ADMIN或sysctl写权限

五、总结

一个2013年埋进的”地雷”,2026年才爆出来——内核的历史债务,还起来代价不小。好消息是补丁已出;坏消息是POC已经公开,攻击者正在扫描互联网上的未修复主机。

如果你负责的机器跑着RHEL 10且内核未及时更新,现在就是打补丁的最佳时机。别等,内核UAF漏洞从不挑时候。

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容