Linux又爆“本机提权”新洞!CVE-2026-46331已出PoC:5.18~7.1-rc6全中招,root壳离你很近

62088113401701

近日威胁情报平台 Threat Landscape 公布了新的 Linux 本机权限提升漏洞,编号为 CVE-2026-46331,代号 pedit COW。该漏洞的影响面覆盖一段关键内核版本:使用 Red Hat Enterprise Linux 8 到 10 的用户需要格外留意;同时,搭载 Linux 5.18 至 7.1-rc6 内核的 Ubuntu 与 Debian 也在受影响范围内。除以上发行版外,SUSE、Oracle Linux、Amazon Linux 以及 CloudLinux 等厂商也相继发布说明,列出相关版本与应对建议。

从原理上看,漏洞位于 Linux 内核的流量控制子系统(traffic control,tc)。该区域负责对网络封包进行分类、修改与重写。pedit COW 一旦被成功利用,攻击者并不需要从内网“打穿”防线,而是可以在本机环境中绕过多种安全控制,直接获取完整的 root 权限。

更值得警惕的是,CVE 公布后不久便出现概念验证(PoC)代码 packet_edit_meme。PoC 利用巧妙的执行链条,将越界写入进一步转化为提权成功并拿到 root shell,这会显著提升漏洞被滥用的可能性。因此,修复的紧迫性也被迅速拉高。

Threat Landscape 指出,漏洞根因与写入时复制(copy-on-write,COW)机制的不当实现有关,特别是 act_pedit 相关逻辑。内核在反复执行编辑操作前,会计算写入时应当复制的范围;其依据的参数 tcfp_off_max_hint 在面对“多个分类键带来的头部偏移”时无法正确纳入偏移量。由于偏移在运行时才生成,计算结果会把数据写入到配置边界之外,从而触发越界写入,进而破坏共享页缓存。

时间线上,已知问题在 7.1-rc7 才得到修正,并且修补也可回溯移植到仍在积极维护的企业级内核版本。

另外,检测也并不轻松。Threat Landscape 提醒,传统文件完整性监控(如 AIDE、Tripwire)可能无能为力:攻击不会修改磁盘上的 /bin/su 文件,而是发生在内存缓存的用户身份切换相关副本中。只要受损的页面仍停留在内存缓存,系统可能持续处于被入侵状态。建议管理员尽快升级到已修复版本,并同步完善对异常提权行为的监测策略。