Linux内核octeontx2-af驱动曝CVSS 9.9高危CVE-2026-72045与资源分配CVE-2026-72050,2026年8月15日集中披露

事件概述

2026年8月15日UTC下午,多个Linux内核CVE公告源同步披露Marvell OcteonTX网卡家族驱动octeontx2-af两枚独立漏洞。其中CVE-2026-72045涉及驱动内的rvu_mbox_handler_lmtst_tbl_setupis_pf_func_valid两个mbox回调处理函数,被csirts.com归类为Very Critical,CVSS高至9.9;同日披露的CVE-2026-72050针对nix_setup_bpidsbase_pcifunc/FUNC参数处理,被归类为Critical。两条漏洞官方均未提供PoC,但SecLens情报显示均为2026-08-15 11:36 UTC左右集中收录。

技术细节

CVE-2026-72045:octeontx2-af驱动中的is_pf_func_valid用于校验RVU mailbox传来的PF(Physical Function)/VF(Virtual Function)编号是否落在合法范围;rvu_mbox_handler_lmtst_tbl_setup用于配置LM(Limited Mem)表项。当校验失效时,攻击者可注入超出预期的PF/VF索引,导致任意PF资源被读取或重写,触发内存越界读写并以此为跳板进入驱动调用链。CWE分类为权限管理不当,CVSS:3.x向量为AV:N/AC:L/PR:N/UI:N(S:U/C:H/I:H/A:H),意味着内核级网络入口在不限制源地址时即可发起。

CVE-2026-72050:nix_setup_bpids负责分配RVU内部BPID(Buffer Pool ID)资源,参数base_pcifunc/FUNC未做边界校验即被传入底层分配器,导致整数溢出或资源错配,从而使后续NIX TX/RX队列配置偏离预期;CWE为资源分配类缺陷,CVSS被定位为Critical。

影响评估

影响主线内核分支6.6.147/6.12.100/6.18.41/7.1.4及更早版本,使用Marvell OcteonTX CN98XX系列网卡或BGX/RPM MAC块的服务器、NFV加速器、DPU网关均会受影响。CVE-2026-72045被评分机构列入风险高于全球99.99%已评分漏洞区间,是2026年8月首批Very Critical评级案例之一。结合io_uring、vsock、nf_tables等近半年高发内核漏洞趋势,octeontx2-af的mbox路径因为默认暴露在内核态网络栈,往往无需本地shell即可被攻击者远程触发,云厂商和自建IDC应优先升级而非依赖ASLR与KASLR缓解。

修复建议

  • 及时升级内核:云镜像与裸金属服务器统一升级到不含这两条CVE的稳定点(如6.6.148+、6.12.101+、6.18.42+、7.1.5+),以发行版安全公告同步更新;Ubuntu/Debian/RHEL/SUSE/Amazon Linux各自维护的内核包需按厂商CVE tracker对齐。
  • 关闭非必要暴露:在升级前,对外提供的NFV/DPU网关应通过防火墙将octeontx2设备的用户态管理接口(devlink、mdev、docker socket)严格收敛到受信管理网段,并关闭通过kernel module autoload加载octeontx2-af的网卡设备。
  • 检测与加固:通过uname -r+内核debuginfo定位驱动版本,配合sysctl kernel.modules_disabled=1阻止后续内核模块加载,启用lockdown=integrity与Secure Boot;用auditd规则监控octeontx2关键字的异常调用。
  • 运行可观测性:在云原生场景监测kernel: BUG: unable to handle kernel paging requestocteontx2: mbox handler相关内核日志与calltrace异常激增,作为检测信号。

应急修补流程与回滚预案

对于必须24小时在线的云网关与电信NFV节点,建议采用livepatch(例如KernelCare / kpatch / Ubuntu Livepatch Service)先把CVE-2026-72045与CVE-2026-72050两条修复点覆盖,再排期重启切换主线内核。Livepatch无法覆盖到mbox驱动内部数据结构变更的场景时,应规划30-60分钟维护窗口并执行标准回滚预案:(1)使用Debian/Ubuntu的apt-mark hold linux-image-$(uname -r)保留旧包以便回退;(2)GRUB菜单保留至少两个内核启动项;(3)回退前用ip addr showethtool -S记录当前bond/vlan/macvlan状态,回退后比对一致性。对于OcteonTX系列DPU加速卡(如LiquidIO、CX系列),同时需要确认固件版本与主线内核驱动ABI兼容性,避免补丁内核无法识别现有固件。

关联漏洞趋势

Linux内核2026年内已累积多枚mbox/netfilter/io_uring/nf_tables路径的CVSS 9.0+漏洞,包括io_uring的CVE-2026-14812(local priv esc)、vsock的CVE-2026-13019(信息泄露)以及netfilter的CVE-2026-17670(远程提权)。这些漏洞的共同点是影响默认加载的驱动或子系统,且触发路径往往在网络栈。Linux 6.6 LTS及6.12 LTS的内核安全公告频率较2024-2025年明显增加,建议运维团队将内核补丁周期从月度收紧到周度,并通过livepatch补齐内核态高危修复,把完整的内核升级留给具备维护窗口的关键节点。

参考来源