2026 年 9 月 18 日,Linux 伺服器管理員同時收到兩條壞訊息。一條來自美國網路安全和基礎設施安全局(CISA):它把 CVE-2025-39964(核心競態條件漏洞)和 CVE-2026-53266(核心越界寫漏洞)加入「已知被利用漏洞」目錄,依據是「有證據顯示正在被實際利用」。另一條來自安全研究員 Asim Manizada:他在同一天公開了四個核心本地提權漏洞的可用利用程式碼。

四個漏洞分別在哪

  • DirtyAH6(CVE-2026-80844):IPsec 的 AH6/XFRM 路徑。利用前提是能建立非特權使用者命名空間,並在其中取得 CAP_NET_ADMIN 和 CAP_NET_RAW。
  • TUNderflow(CVE-2026-81000):TUN/TAP 虛擬網路卡。前提同樣是非特權使用者命名空間加 CAP_NET_ADMIN。
  • PPPoEject(CVE-2026-68121):PPPoE。前提同上。
  • DiagSpill(CVE-2026-74469):SCTP 的 sctp_diag。沒有特殊前提,這是四個裡最需要優先處理的一個。

四個都能讓普通本地使用者拿到 root。研究員給出的「四個修復都包含」的首批穩定版核心是:5.10.270、5.15.221、6.1.188、6.6.157、6.12.109、6.18.50、7.2.4。

「本地提權」對一臺 VPS 意味著什麼

很多人看到「本地」就放心了,這是誤判。本地提權的價值在於放大其他漏洞:網站程式被打出一個低權限的命令執行,下一步就是用這類漏洞變成 root;共享的建置機、多使用者的開發機、跑容器的宿主機,受影響最直接。我們在 9 月 3 日 CISA 那批在野利用的報道裡提過,攻擊者拿到入口後的固定動作就是持久化和挖礦,而 root 權限讓清理變得困難得多。

按這個順序處理

  • 先看核心版本:uname -r,再對照你的發行版的安全公告。發行版核心通常是向後移植修補程式,版本號和上游不一一對應,以發行版公告為準。
  • 升級之後必須重啟(或者確認你用的熱修補服務已覆蓋這幾個 CVE)。只裝套件不重啟,執行中的還是舊核心。
  • 暫時不能重啟的,按研究員的建議做緩解:關閉非特權使用者命名空間可以堵住前三個的普通使用者路徑(Debian/Ubuntu 上是 kernel.unprivileged_userns_clone,通用的是 user.max_user_namespaces),但擋不住 DiagSpill;用不到的 AH6、TUN、PPPoE、SCTP 模組可以禁用。注意關掉使用者命名空間可能影響無根容器等功能,先確認依賴。
  • 修補程式之外的基本功:ufw 防火牆與 SSH 金鑰登入的加固減少入口;如果懷疑機器已經被利用過,照 VPS 被入侵後的排查清單處理,不要只補漏洞不查痕跡。

選系統時,長期支援版本的核心安全更新更及時、文件更全,VPS 作業系統怎麼選裡有詳細對比。