ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Linux 内核高危漏洞解析:IP 分片重组 GSO 状态污染风险

Linux 内核高危漏洞解析:IP 分片重组 GSO 状态污染风险 2026‑08‑28NVD 公开 CVE‑2026‑80590 高危漏洞CVSS 评分 8.6属于 inet 子系统 IP 分片重组模块的输入校验缺陷。该漏洞由 GSO 状态未正确剥离引发状态污染问题横跨多个长期支持内核分支影响虚拟化、云主机、容器等场景存在校验绕过、内存越界访问风险云平台、虚拟化及容器环境需要重点开展风险评估。该漏洞产生的核心技术原因在于 tun/tap、AF_PACKET 的 PACKET_VNET_HDR 路径。当攻击者携带virtio_net_hdr注入 IPv4 或 IPv6 分片报文时分片 skb 会被标记 GSO 属性但内核缺少对gso_type与frag_off字段的一致性校验。报文进入 IP 分片重组队列之前代码没有剥离不该存在的 GSO 状态标识。后续协议栈处理逻辑会按照 GSO 大报文语义去解析普通分片报文造成报文状态与实际数据不匹配进而触发安全问题可实现安全校验逻辑绕过极端情况下产生越界内存访问。从漏洞影响范围来看该漏洞的修复作为 8 月 28 日当周稳定版本发布的关键变更覆盖 5.10、5.15、6.1、6.6、6.12、6.18、7.1、7.2 全部主流长期支持内核分支绝大多数线上 Linux 发行版均在受影响范围内。触发入口集中在 virtio、tun/tap 报文注入路径虚拟机内部、容器 netns 命名空间内均可以构造触发报文。CVSS 向量中 Scope 为 Changed意味着漏洞影响可以跨越安全域存在从虚拟机 guest 侧影响宿主机隔离边界的潜在风险同时 IPv4、IPv6 双协议栈均受该问题波及。业务场景上云虚拟化平台、KVM/QEMU 虚拟机环境、容器集群、基于 tun/tap 实现 VPN 的设备均暴露在该漏洞攻击面下。虚拟机内部普通用户、容器内进程只要能够操作 tun/tap 套接字就具备构造畸形分片报文的条件。很多环境侧重业务连通性测试对于 virtio 网络头、GSO 标记与 IP 分片组合这类边界报文场景常规功能测试很难覆盖即便内网环境也不可忽视该漏洞风险。防护处置层面首先梳理受影响资产统计内核版本、虚拟化与容器部署规模。优先升级至对应稳定内核版本5.10.268、5.15.219、6.1.186、6.6.155、6.12.107、6.18.48、7.1.12、7.2.2 及以上版本。升级完成后核对内核版本确认该修复完整落地部分发行版自定义回补补丁需要确认补丁完整性。运维层面做好虚拟机、容器内部权限管控限制非可信用户操作 tun/tap 类网络设备。望获 OS 时刻关注高危漏洞及时安装修复补丁保证系统的安全性。本次漏洞再次体现网络协议栈中多种报文特性叠加时容易产生校验缺失。GSO 大报文、virtio 虚拟网卡头、IP 分片三者组合属于协议栈复杂边界场景。该类漏洞可以跨安全域会对虚拟化隔离能力带来挑战。运维团队需要持续跟踪内核 stable 分支更新与 CVE 安全公告建立漏洞监测、风险评估、补丁验证、版本迭代的完整流程在保障业务连续性的前提下降低网络子系统边界缺陷带来的安全隐患。
返回列表