Pada 18 September 2026, pentadbir pelayan Linux menerima dua berita buruk serentak. Agensi Keselamatan Siber dan Infrastruktur Amerika Syarikat (CISA) menambah CVE-2025-39964 (keadaan perlumbaan dalam kernel) dan CVE-2026-53266 (penulisan di luar had dalam kernel) ke dalam katalog kelemahan yang diketahui dieksploitasi, "berdasarkan bukti eksploitasi aktif". Pada hari yang sama, penyelidik keselamatan Asim Manizada menerbitkan kod eksploit yang berfungsi untuk empat pepijat peningkatan keistimewaan setempat dalam kernel.

Di Mana Letaknya Empat Pepijat Itu

  • DirtyAH6 (CVE-2026-80844): laluan AH6/XFRM bagi IPsec. Eksploitasi memerlukan ruang nama pengguna tanpa keistimewaan, dengan CAP_NET_ADMIN dan CAP_NET_RAW di dalamnya.
  • TUNderflow (CVE-2026-81000): peranti maya TUN/TAP. Juga memerlukan ruang nama pengguna tanpa keistimewaan serta CAP_NET_ADMIN.
  • PPPoEject (CVE-2026-68121): PPPoE. Prasyarat yang sama.
  • DiagSpill (CVE-2026-74469): sctp_diag bagi SCTP. Tiada prasyarat khas — inilah yang perlu diutamakan.

Keempat-empatnya membolehkan pengguna setempat biasa menjadi root. Penyelidik menyenaraikan kernel stabil pertama yang mengandungi keempat-empat pembaikan sebagai 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 dan 7.2.4.

Maksud "Peningkatan Keistimewaan Setempat" bagi VPS

Perkataan "setempat" tidak sepatutnya menenangkan. Nilai pepijat root setempat ialah ia menguatkan pepijat lain: pelaksanaan arahan berkeistimewaan rendah dalam aplikasi web menjadi root dengan satu langkah lagi, dan mesin binaan yang dikongsi, mesin pembangunan berbilang pengguna serta hos kontena paling terdedah. Seperti yang kami catat dalam laporan kami tentang tambahan CISA pada 3 September, penyerang yang berjaya masuk pasti beralih kepada kegigihan dan perlombongan mata wang kripto — dan akses root menjadikan pembersihan jauh lebih sukar.

Ikut Urutan Ini

  • Semak kernel yang sedang berjalan dengan uname -r, kemudian baca nasihat keselamatan pengedaran anda. Kernel pengedaran membuat backport pembaikan, jadi nombor versinya tidak sepadan satu lawan satu dengan upstream — nasihat pengedaran itulah yang menjadi rujukan.
  • But semula selepas menaik taraf (atau pastikan perkhidmatan tampalan langsung anda meliputi CVE ini). Memasang pakej tanpa but semula membiarkan kernel lama terus berjalan.
  • Jika anda belum boleh but semula, gunakan mitigasi daripada penyelidik: melumpuhkan ruang nama pengguna tanpa keistimewaan menutup laluan pengguna biasa kepada tiga yang pertama (kernel.unprivileged_userns_clone pada Debian/Ubuntu, user.max_user_namespaces secara umum), tetapi tidak menghalang DiagSpill; modul AH6, TUN, PPPoE dan SCTP yang tidak digunakan boleh dilumpuhkan. Mematikan ruang nama pengguna boleh merosakkan kontena tanpa root dan ciri yang serupa, jadi semak kebergantungan anda dahulu.
  • Asas selain tampalan: pengukuhan dengan ufw dan log masuk SSH berasaskan kunci mengurangkan pintu masuk, dan jika anda mengesyaki mesin sudah dieksploitasi, ikut senarai semak selepas pencerobohan dan bukan sekadar menampal lalu beralih.

Semasa memilih sistem, keluaran sokongan jangka panjang menerima kemas kini keselamatan kernel lebih cepat dan dengan dokumentasi yang lebih baik; memilih sistem pengendalian VPS membandingkan pilihan yang ada.