发布日期: 2026 年 7 月 9 日
风险等级: 中危(风险可能进一步升级)
漏洞编号: CVE-2026-43499(GhostLock)
一、漏洞概述
Linux kernel 是 Linux 操作系统的核心内核,负责进程调度、内存管理、系统调用、文件系统、网络协议栈和硬件抽象等基础能力。rtmutex 与 Futex PI(Priority Inheritance,优先级继承)是内核中广泛使用的同步原语,被 glibc、多线程应用、容器运行时及各类服务器软件大量依赖。
CVE-2026-43499(GhostLock)是 Linux kernel rtmutex / Futex PI Requeue-PI 路径中的 栈上 Use-After-Free 漏洞。在 proxy-lock 回滚场景下,remove_waiter() 错误地清理了 current 任务,导致 waiter->task 的 pi_blocked_on 指向已返回内核栈帧的悬空指针。
普通本地用户 可通过常规的 futex / threading 系统调用 触发该漏洞,最终可造成 本地提权(LPE) 与 容器逃逸。
二、漏洞状态
统计截止: 2026 年 7 月 8 日 18:00:00(UTC+8)
| 项目 | 状态 |
|---|---|
| 漏洞细节 | 已公开 |
| PoC | 已公开 |
| 在野利用 | 暂未发现 |
说明: 漏洞细节与 PoC 均已公开,虽暂未发现在野利用,但攻击门槛相对较低,建议尽快排查并升级。
三、影响范围
以下 Linux kernel 版本均受影响:
| 版本分支 | 受影响范围 |
|---|---|
| 6.1.x | 2.6.39 ≤ 版本 < 6.1.175 |
| 6.2–6.6.x | 6.2 ≤ 版本 < 6.6.140 |
| 6.7–6.12.x | 6.7 ≤ 版本 < 6.12.86 |
| 6.13–6.18.x | 6.13 ≤ 版本 < 6.18.27 |
| 6.19–7.0.x | 6.19 ≤ 版本 < 7.0.4 |
典型受影响场景:
- 运行上述版本内核的 Linux 服务器、工作站与云主机
- 使用受影响内核的 Docker / containerd / Kubernetes 宿主机(存在容器逃逸风险)
- 允许多用户本地登录或开放 shell 的共享开发、测试环境
- 基于受影响内核分支的嵌入式 Linux 与定制发行版
四、修复建议
请尽快将 Linux kernel 升级至以下 已修复版本或更高版本:
| 分支 | 最低安全版本 |
|---|---|
| 6.1.x | 6.1.175 |
| 6.6.x | 6.6.140 |
| 6.12.x | 6.12.86 |
| 6.18.x | 6.18.27 |
| 7.0.x | 7.0.4 |
| 7.1+ | 7.1 或更高 |
自行维护内核的用户,也可升级至包含以下修复 commit 的内核子版本:
3bfdc63936dd4773109b7b8c280c0f3b5ae7d349
版本检查示例:
bashuname -r
发行版用户说明: 若内核由操作系统发行版或云厂商托管,请同步关注 Ubuntu / Debian / RHEL / CentOS / 阿里云 / 腾讯云 等渠道的安全通告,按官方渠道安装内核安全更新或重启至已修复内核。
重要: 不能仅凭
uname -r输出的版本号「看起来较新」就认为已修复。发行版会对上游内核做 backport 打包,必须以发行版安全跟踪器列出的修复包版本为准,而非直接对照上游最低安全版本号。
Ubuntu 用户排查步骤
在 Ubuntu 宿主机上可按以下步骤自查:
bash# 1. 查看当前运行内核 uname -r # 2. 确认发行版版本 lsb_release -a # 3. 查看已安装的内核包版本 dpkg -l | grep -E 'linux-image|linux-headers' | grep "$(uname -r | cut -d- -f1-2)" # 4. 检查安全源是否有可用的内核更新 sudo apt update apt list --upgradable 2>/dev/null | grep -E 'linux-image|linux-headers'
修复包发布后,安装并重启:
bashsudo apt install --only-upgrade linux-image-generic linux-headers-generic sudo reboot uname -r # 确认已启动到新内核,版本号应高于受影响版本
也可对照 Canonical 官方跟踪页面:UBUNTU-CVE-2026-43499
实测案例:Ubuntu 24.04 + 6.8.0-134-generic(确认受影响)
以下为 Ubuntu 24.04.4 LTS(noble) 云主机实测,截至 2026 年 7 月 11 日 仍无可用修复内核:
bashroot@VM-8-16-ubuntu:~# uname -r 6.8.0-134-generic root@VM-8-16-ubuntu:~# lsb_release -a Distributor ID: Ubuntu Description: Ubuntu 24.04.4 LTS Release: 24.04 Codename: noble root@VM-8-16-ubuntu:~# dpkg -l | grep -E 'linux-image|linux-headers' | grep 6.8.0-134 ii linux-image-6.8.0-134-generic 6.8.0-134.134 amd64 Signed kernel image generic root@VM-8-16-ubuntu:~# apt list --upgradable 2>/dev/null | grep -i linux-image # (无输出,表示当前 apt 源中尚无修复版内核)
判断结论:
| 检查项 | 实测结果 | 含义 |
|---|---|---|
| 上游内核 | Linux 6.8 | 落在受影响区间 6.7 ≤ 内核 < 6.12.86 |
| 发行版包版本 | 6.8.0-134.134 | Canonical 安全跟踪中 明确列为受影响版本 |
| apt 可升级内核 | 无 linux-image 更新 | 修复包 尚未进入 noble-security 源(含腾讯云等镜像) |
因此:6.8.0-134-generic 不能视为已修复,即使它已是 Ubuntu 24.04 当前主线源中的最新内核包。在 Canonical 发布包含 GhostLock 修复的安全更新前,应将该宿主机视为 存在本地提权与容器逃逸风险,并定期重试 apt update 与升级检查。
五、临时缓解措施
在无法立即完成内核升级前,建议采取以下措施:
-
限制系统权限
仅对可信用户开放 shell 及本地登录权限;减少非必要账户的多用户共享访问,降低不可信用户获得本地执行环境的机会。 -
加强容器宿主机隔离
对运行不可信容器工作负载的宿主机 优先安排内核升级;敏感业务考虑临时迁移至已修复内核的节点。 -
收紧容器运行时权限
避免以--privileged或过度宽松的 capabilities 运行容器;生产环境遵循最小权限原则,减少逃逸后的横向影响。 -
启用监控与告警
关注异常本地进程行为、内核 oops / panic 日志,并结合 EDR 或主机安全产品做异常检测。
六、与 Docker / 容器用户的相关说明
GhostLock 属于 内核层漏洞,与镜像拉取加速服务无关,但直接影响容器宿主机安全:
- 使用 轩辕镜像 等镜像加速源 不会自动修复 本漏洞,仍需在 各宿主机升级 Linux kernel 至安全版本。
- 容器默认与宿主机共享内核,容器内普通用户 在特定条件下可借助该漏洞突破命名空间隔离,获得宿主机 root 权限。
- 我们建议用户:优先升级宿主机内核,同时继续通过可信镜像源拉取镜像,并配合最小权限、网络隔离与准入策略,降低整体攻击面。
七、参考链接
- IonStack 漏洞分析(Part 2):https://nebusec.ai/research/ionstack-part-2/
- PoC 与 exploit 项目:NebuSec/CyberMeowfia — CVE-2026-43499
- 内核官方修复 commit:3bfdc63936dd
- Ubuntu 安全跟踪:UBUNTU-CVE-2026-43499
- Ubuntu 内核安全通告(示例):USN-8492-1
轩辕镜像安全团队
2026 年 7 月 9 日
评论交流
免责声明
本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。
用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。
用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。
本免责声明的最终解释权归轩辕镜像官方所有。
