Linux存在新的本機權限提升漏洞pedit COW,搭配5.18版至 7.1-rc6版核心的系統均可能受影響

2026年5月爆發Linux本機權限提升漏洞pedit COW(CVE-2026-46331),CVSS評分為7.3分,屬高風險漏洞。該漏洞存在於Linux核心流量控制(tc)子系統的act_pedit動作中,因寫入時複製(COW)機制不當實作,導致越界寫入與頁面快取毀損。攻擊者可透過污染/bin/su記憶體副本取得root權限,且傳統檔案完整性監控(FIM)無法偵測。受影響範圍涵蓋5.18至7.1-rc6版核心,需立即修補。

事件說明

2026年5月,Linux生態系爆發一系列本機權限提升漏洞,其中最具威脅性者為「pedit COW」,編號為CVE-2026-46331,CVSS嚴重度評分為7.3分,被評為高風險漏洞[1][3]。該漏洞由威脅情報平臺廠商Threat Landscape揭露,存在於Linux核心的流量控制(traffic control,tc)子系統中,特別是act_pedit動作內部的寫入時複製(copy-on-write,COW)機制[1][3]。

一旦CVE-2026-46331遭成功利用,本機使用者可繞過多種安全控制,直接取得完整的root權限[1]。值得注意的是,在該CVE編號公開後不久,概念驗證程式(PoC)packet_edit_meme隨即發布,顯示攻擊者已具備實戰能力,亟需修復的程度大幅提高[3]。

技術分析

CVE-2026-46331的根本原因在於Linux核心的net/sched流量控制基礎架構中,tcf_pedit_act()函式在編輯封包標頭前,僅於key loop之前計算一次COW範圍,使用靜態提示tcfp_off_max_hint,卻未考量執行時由typed keys新增的標頭偏移量[1][4]。

此設計導致部分寫入區域未被COW保護,當後續寫入操作發生時,會直接修改仍共享於頁面快取(page cache)的記憶體,造成越界寫入與頁面快取毀損[1]。攻擊鏈分為三步驟:首先透過本機使用者Namespace取得CAP_NET_ADMIN權限;其次利用act_pedit觸發COW違反,污染/bin/su的記憶體副本;最後執行/bin/su,使poisoned映像載入並取得root shell[3]。

此攻擊完全發生於記憶體快取副本,磁盘上的/bin/su未被修改,因此傳統檔案完整性監控(FIM)系統如AIDE或Tripwire無法偵測異常[3]。只要受損頁面仍保留於記憶體快取,系統便持續處於遭入侵狀態[3]。

影響範圍

受CVE-2026-46331影響的Linux核心版本涵蓋5.18至7.1-rc6,修補程式已於7.1-rc7版正式解決[1][3]。該修補程式可回溯移植至仍在積極維護的企業級Linux核心[1]。

主要受影響的Linux發行版包括:

  • Red Hat Enterprise Linux(搭配5.18至7.1-rc6版核心)[1][8]
  • Ubuntu與Debian(搭配5.18至7.1-rc6版核心)[1]
  • SUSE、Oracle Linux、Amazon Linux、CloudLinux均已發布相關公告[1]

暴露條件需同時滿足:act_pedit模組可載入、未授權使用者Namespace啟用(提供CAP_NET_ADMIN)、存在未信任本地用戶可執行程式[3]。

防護建議

針對CVE-2026-46331,建議採取以下防護措施:

  • 立即升級至7.1-rc7或更高版本核心,或套用官方修補程式[1][3]
  • 禁用未授權使用者Namespace(若業務不需),避免攻擊者取得CAP_NET_ADMIN[3]
  • 部署記憶體完整性監控工具,超越傳統FIM,偵測/bin/su等關鍵程式的記憶體異常[3]
  • 限制本機用戶執行權限,避免未信任用戶在系統上運行程式[3]
  • 定期審視核心模組載入狀態,確認act_pedit未自動載入[3]

5步驟修補清單

  • 步驟1:確認當前Linux核心版本是否為5.18至7.1-rc6之間
  • 步驟2:從官方或廠商網站下載並安裝7.1-rc7或更高版本核心
  • 步驟3:若無法立即升級,套用回溯移植修補程式(適用於企業級核心)
  • 步驟4:禁用未授權使用者Namespace(通過sysctl kernel.unprivileged_userns_clone=0)
  • 步驟5:執行系統重啟,並驗證新核心已正確載入

參考資料

  • OpenCVE CVE詳情
  • TuxCare技術分析
  • NVD官方CVE詳情
  • Red Hat安全公告
  • Debian安全追蹤器

更多資安新聞