2026 年 9 月 18 日,Linux 服务器管理员同时收到两条坏消息。一条来自美国网络安全和基础设施安全局(CISA):它把 CVE-2025-39964(内核竞态条件漏洞)和 CVE-2026-53266(内核越界写漏洞)加入「已知被利用漏洞」目录,依据是「有证据显示正在被实际利用」。另一条来自安全研究员 Asim Manizada:他在同一天公开了四个内核本地提权漏洞的可用利用代码。

四个漏洞分别在哪

  • DirtyAH6(CVE-2026-80844):IPsec 的 AH6/XFRM 路径。利用前提是能创建非特权用户命名空间,并在其中取得 CAP_NET_ADMIN 和 CAP_NET_RAW。
  • TUNderflow(CVE-2026-81000):TUN/TAP 虚拟网卡。前提同样是非特权用户命名空间加 CAP_NET_ADMIN。
  • PPPoEject(CVE-2026-68121):PPPoE。前提同上。
  • DiagSpill(CVE-2026-74469):SCTP 的 sctp_diag。没有特殊前提,这是四个里最需要优先处理的一个。

四个都能让普通本地用户拿到 root。研究员给出的「四个修复都包含」的首批稳定版内核是:5.10.270、5.15.221、6.1.188、6.6.157、6.12.109、6.18.50、7.2.4。

「本地提权」对一台 VPS 意味着什么

很多人看到「本地」就放心了,这是误判。本地提权的价值在于放大其他漏洞:网站程序被打出一个低权限的命令执行,下一步就是用这类漏洞变成 root;共享的构建机、多用户的开发机、跑容器的宿主机,受影响最直接。我们在 9 月 3 日 CISA 那批在野利用的报道里提过,攻击者拿到入口后的固定动作就是持久化和挖矿,而 root 权限让清理变得困难得多。

按这个顺序处理

  • 先看内核版本:uname -r,再对照你的发行版的安全公告。发行版内核通常是向后移植补丁,版本号和上游不一一对应,以发行版公告为准。
  • 升级之后必须重启(或者确认你用的热补丁服务已覆盖这几个 CVE)。只装包不重启,运行中的还是旧内核。
  • 暂时不能重启的,按研究员的建议做缓解:关闭非特权用户命名空间可以堵住前三个的普通用户路径(Debian/Ubuntu 上是 kernel.unprivileged_userns_clone,通用的是 user.max_user_namespaces),但挡不住 DiagSpill;用不到的 AH6、TUN、PPPoE、SCTP 模块可以禁用。注意关掉用户命名空间可能影响无根容器等功能,先确认依赖。
  • 补丁之外的基本功:ufw 防火墙与 SSH 密钥登录的加固减少入口;如果怀疑机器已经被利用过,照 VPS 被入侵后的排查清单处理,不要只补漏洞不查痕迹。

选系统时,长期支持版本的内核安全更新更及时、文档更全,VPS 操作系统怎么选里有详细对比。