近期 Linux 内核陆续披露多例严重级别安全漏洞,CVE‑2026‑63888、CVE‑2026‑53363、CVE‑2026‑80668 的 CVSS 评分均达到 9.8,分别涉及 iSCSI 存储子系统、xfrm 网络加密框架、netfilter 连接跟踪模块。漏洞覆盖存储服务、IPsec 加密、NAT 与容器网络等主流业务场景,均可通过网络路径触发,存在内存越界、双重释放、共享标记丢失、竞态条件引发释放后使用等风险,服务器、网关、工控及容器环境需要开展风险排查。
CVE‑2026‑63888 归属 scsi target iSCSI 子系统,该缺陷自 LIO iSCSI‑target 模块并入内核主线即已存在。漏洞位于iscsit_handle_text_cmd()文本阶段处理函数,包含两处内存缺陷。一是 DataDigest CRC 校验流程存在缓冲区越界读取,text_in按照 payload 长度做 4 字节对齐分配内存,rx_size 计数逻辑出现偏差,向后越界读取 4 字节堆内存,存在内核敏感数据泄露风险;二是存在双重释放问题,特定异常路径下同一内存指针被重复释放。攻击者构造特制 iSCSI 报文,可篡改内核堆结构,引发系统异常。该漏洞网络可达即可触发,无需预先授权。
CVE‑2026‑53363 属于 xfrm 子系统 iptfs 模块的套接字缓冲区元数据缺陷。iptfs_consume_frags()负责将页碎片在不同 skb 之间迁移,但未同步传递SKBFL_SHARED_FRAG标记。该标记用于标识碎片属于只读页缓存页面,不允许执行写操作。该漏洞与 CVE‑2026‑46300 属于同类问题,一旦共享标记丢失,内核会将只读页面当作可写内存处理。攻击者构造特殊网络报文,可触发非法内存写入,造成内核崩溃,具备进一步利用潜力。
CVE‑2026‑80668 为 netfilter 的 nf_conntrack_expect 模块竞态条件导致的释放后使用漏洞。内核将 conntrack expectation 的管理机制从定时器回调重构为 GC worker 回收机制,定时器到期回调与nf_ct_remove_expectations()清除路径存在时序竞争。当timer_del()返回 false 时,期望连接过期逻辑与删除逻辑发生冲突,代码继续访问已经释放的exp‑>master指针,触发 UAF。conntrack expectation 广泛用于 FTP、SIP、H.323 等 ALG 功能以及 nft_ct,是路由、NAT、容器网络的基础组件,影响范围广。局域网恶意流量或者本地进程都可以尝试触发竞态窗口。该漏洞采用 GC worker 与NF_CT_EXPECT_DEAD标记的方式完成修复,需要注意发行版补丁回退是否完整。
业务场景层面,iSCSI 多用于工业存储服务器;xfrm/iptfs 常见于 VPN 安全网关;netfilter‑conntrack 几乎存在于防火墙、路由器、容器主机等绝大多数 Linux 网络节点。部分环境只侧重正常业务流程验证,对于异常报文、并发竞态、碎片迁移等边界场景测试覆盖不足,内网环境同样存在触发条件,不能仅依靠内网隔离作为防护手段。
防护处置上,梳理资产确认是否启用 iSCSI Target、IPsec iptfs、netfilter ALG 相关功能,关闭非必要组件,缩小攻击面。及时升级内核版本,应用官方修复补丁,同时核查发行版回补补丁的完整性,避免修复逻辑缺失。网络侧做好访问控制策略,限制存储、网关组件的访问来源。
望获 OS 时刻关注高危漏洞,及时安装修复补丁,保证系统的安全性。
上述漏洞再次表明,内核存储、网络子系统的异常路径、并发时序、skb 元数据处理容易产生高危内存缺陷。竞态类漏洞复现难度较高,常规测试很难覆盖。运维团队需要持续跟进 CVE 情报,落实风险评估、补丁验证、版本更新流程,在保障业务稳定运行的前提下,降低内核底层漏洞带来的安全隐患。