CISA 于 2026 年 9 月 18 日将两个 Linux 内核漏洞加入已知被利用漏洞(KEV)目录,理由是已发现二者被利用。CVE-2026-53266 为内核桥接 netfilter 代码中的越界写入,NVD 评分 8.8;CVE-2025-39964 位于加密子系统,评分 7.8。两者均属本地攻击向量、需要低权限前提。
事件概述
CISA 的 KEV 条目仅给出 CVE 编号、漏洞类别与标准的指令性表述,未说明利用者身份、攻击目标或方式,技术细节主要来自厂商与发行版公告。
CVE-2026-53266 影响内核桥接 netfilter 代码。内核提交记录将该修复描述为:在 ebtables SNAT 目标执行可选的 ARP 发送方硬件地址重写之前,先使其可写。攻击者可借此把数据写入由 splice 导入的文件页所支撑的非线性 socket 缓冲区片段。NVD 记录发布于 2026 年 6 月 25 日。
CVE-2025-39964 位于加密子系统,其 af_alg socket 接口允许对同一 socket 同时执行两次写入,修复方式为增加标志位标记写入独占所有权。NVD 记录发布于 2025 年 10 月 13 日。
技术细节
两个漏洞都指向内核内存破坏。竞态条件在内核层可绕过锁机制与权限边界,越界写入可破坏内核内存以实现 ring-0 权限的任意代码执行;一旦获得内核级权限,持久化与容器逃逸都会成为可行路径。
两者的 CVSS 向量均描述本地攻击向量并需要低权限,攻击者必须先在目标机器上取得一定访问权限才能触达缺陷。这类内核本地提权漏洞很少作为初始入口,其价值在于把普通的主机沦陷升级为完全控制。
受影响版本范围以发行版公告为准。公开信息显示 CVE-2026-53266 涉及 6.1.92、6.6.32、6.9.3 之前的版本,CVE-2025-39964 涉及 6.1.85、6.6.26、6.8.5 之前的版本。
影响评估
内核漏洞的影响面在于跨越应用层安全控制。云与容器环境尤为敏感:宿主机内核被利用后,同一节点上的所有容器都可能被牵连,多租户隔离随之失效。运行嵌入式 Linux 的边缘与物联网设备往往缺少自动化补丁流程,仍用较旧 LTS 内核的服务器也可能未获修复。
更值得关注的是修复落地的时间差。内核修复通过发行版软件包抵达真实机器,从上游合并到生产主机更新通常以周为单位计量。这两处缺陷的修复并不新鲜,真正变化的是 CISA 给出了正在被利用的判断。受 BOD 26-04 约束的联邦民事部门须优先修复公开暴露资产上的高风险 KEV 项目,并在修复前评估是否已被入侵。
修复建议
- 通过发行版安全公告获取对应内核更新,并优先处理互联网暴露资产,包括 SSH 可达服务器、VPN 网关与反向代理。
- 核对运行中的内核版本,而非仅核对软件包版本。已装新包但未重启的主机仍运行存在漏洞的内核,这类情况在内核更新场景中最为常见。可用
uname -r与发行版包版本比对确认,并据此安排重启窗口。 - 无法立即重启的,先做网络层收敛:限制外网访问、加强 SSH 密钥认证与来源 IP 白名单。
- 按 BOD 26-04 的思路在修复前排查入侵痕迹:检查非预期内核模块、隐藏进程、被篡改的系统二进制、异常 cron 任务与未授权 SSH 公钥。内核级利用常伴随 rootkit。
- 开启内核审计并关注 dmesg 中 oops、panic 记录,失败利用尝试常在此留下痕迹;同时把 KEV 目录的 JSON 订阅接入漏洞管理流程。