
近期 Linux 内核陆续披露多例严重级别安全漏洞CVE‑2026‑63888、CVE‑2026‑53363、CVE‑2026‑80668 的 CVSS 评分均达到 9.8分别涉及 iSCSI 存储子系统、xfrm 网络加密框架、netfilter 连接跟踪模块。漏洞覆盖存储服务、IPsec 加密、NAT 与容器网络等主流业务场景均可通过网络路径触发存在内存越界、双重释放、共享标记丢失、竞态条件引发释放后使用等风险服务器、网关、工控及容器环境需要开展风险排查。CVE‑2026‑63888 归属 scsi target iSCSI 子系统该缺陷自 LIO iSCSI‑target 模块并入内核主线即已存在。漏洞位于iscsit_handle_text_cmd()文本阶段处理函数包含两处内存缺陷。一是 DataDigest CRC 校验流程存在缓冲区越界读取text_in按照 payload 长度做 4 字节对齐分配内存rx_size 计数逻辑出现偏差向后越界读取 4 字节堆内存存在内核敏感数据泄露风险二是存在双重释放问题特定异常路径下同一内存指针被重复释放。攻击者构造特制 iSCSI 报文可篡改内核堆结构引发系统异常。该漏洞网络可达即可触发无需预先授权。CVE‑2026‑53363 属于 xfrm 子系统 iptfs 模块的套接字缓冲区元数据缺陷。iptfs_consume_frags()负责将页碎片在不同 skb 之间迁移但未同步传递SKBFL_SHARED_FRAG标记。该标记用于标识碎片属于只读页缓存页面不允许执行写操作。该漏洞与 CVE‑2026‑46300 属于同类问题一旦共享标记丢失内核会将只读页面当作可写内存处理。攻击者构造特殊网络报文可触发非法内存写入造成内核崩溃具备进一步利用潜力。CVE‑2026‑80668 为 netfilter 的 nf_conntrack_expect 模块竞态条件导致的释放后使用漏洞。内核将 conntrack expectation 的管理机制从定时器回调重构为 GC worker 回收机制定时器到期回调与nf_ct_remove_expectations()清除路径存在时序竞争。当timer_del()返回 false 时期望连接过期逻辑与删除逻辑发生冲突代码继续访问已经释放的exp‑master指针触发 UAF。conntrack expectation 广泛用于 FTP、SIP、H.323 等 ALG 功能以及 nft_ct是路由、NAT、容器网络的基础组件影响范围广。局域网恶意流量或者本地进程都可以尝试触发竞态窗口。该漏洞采用 GC worker 与NF_CT_EXPECT_DEAD标记的方式完成修复需要注意发行版补丁回退是否完整。业务场景层面iSCSI 多用于工业存储服务器xfrm/iptfs 常见于 VPN 安全网关netfilter‑conntrack 几乎存在于防火墙、路由器、容器主机等绝大多数 Linux 网络节点。部分环境只侧重正常业务流程验证对于异常报文、并发竞态、碎片迁移等边界场景测试覆盖不足内网环境同样存在触发条件不能仅依靠内网隔离作为防护手段。防护处置上梳理资产确认是否启用 iSCSI Target、IPsec iptfs、netfilter ALG 相关功能关闭非必要组件缩小攻击面。及时升级内核版本应用官方修复补丁同时核查发行版回补补丁的完整性避免修复逻辑缺失。网络侧做好访问控制策略限制存储、网关组件的访问来源。望获 OS 时刻关注高危漏洞及时安装修复补丁保证系统的安全性。上述漏洞再次表明内核存储、网络子系统的异常路径、并发时序、skb 元数据处理容易产生高危内存缺陷。竞态类漏洞复现难度较高常规测试很难覆盖。运维团队需要持续跟进 CVE 情报落实风险评估、补丁验证、版本更新流程在保障业务稳定运行的前提下降低内核底层漏洞带来的安全隐患。