首页/新闻资讯/正文详情

潜伏14年的Linux内核漏洞CVE-2025-39964:一个普通账户如何击穿root防线,还能从Docker容器里“越狱“

发布时间:2026/9/27 7:32:23 来源:云帆数科 栏目:资讯中心
潜伏14年的Linux内核漏洞CVE-2025-39964:一个普通账户如何击穿root防线,还能从Docker容器里“越狱“
你敢相信吗就在你以为服务器固若金汤的时候一个从2011年就悄悄躺进Linux内核的老毛病正等着任何一位本地用户伸手拿到root钥匙。更棘手的是在那些跑满Docker容器的云主机上这个编号为CVE-2025-39964的内核漏洞甚至能让攻击者穿透容器边界直接染指宿主机。美国网络安全与基础设施安全局CISA已经把它列入已知被利用漏洞目录——这意味着它不再只是实验室里的理论风险而是正在真实世界里被 weaponize 的武器。不起眼的加密接口成了提权的黄金通道问题的根源藏在Linux内核的AF_ALG用户空间加密接口里。这个接口本本分分地干着一件事让普通程序调用内核完成AES加密、解密这类计算密集型操作免去自己实现算法的麻烦。正因为面向非特权进程开放它长期以来都是内核安全研究者眼里的富矿——攻击面大、权限门槛低。STAR Labs的安全研究员Muhammad Alifa Ramdhan在为Google的kernelCTF项目审计内核代码时注意到了sendmsg()处理路径上的一处竞争条件。正常情况下内核会把一个或多个请求里的加密输入收集起来用分散-聚集列表scatter-gather list登记这些缓冲区一个名为merge的上下文标志则负责提示末尾缓冲区还有富余页面新数据可以安全地追加在后面。麻烦出在并发写入上。两个线程同时往同一个AF_ALG操作套接字写数据时虽然套接字锁能护住大部分状态变更可一旦某个线程因为要等缓冲区可写空间而被挂起这把锁就会被临时放掉。就在这片刻的空窗里另一个写入者已经动手改了共享上下文。按照IDNsec的复盘攻击者只要踩准时间差就能让ctx-merge在最终的scatter-gather列表里根本没有有效条目的情况下依然保持开启。这样一来后续的写入操作会越过预期数组去访问sg[-1]——也就是越界读取元数据。而被攻击者精心构造的堆数据恰好能伪装成散列列表元数据把一次越界访问滚雪球般地变成用户复制预言机最终推导出任意内核写入原语。有了任意写剩下的只是选择题。概念验证程序瞄准的是core_pattern——这个内核参数决定着Linux如何处理进程崩溃时的核心转储。当它以竖线字符开头时Linux会把指定的程序当作转储处理器来执行。覆盖这个值再故意让子进程崩溃一段攻击者控制的二进制代码便堂而皇之地以root身份运行起来。整个链条环环相扣从普通用户到root理论上可以在受影响的机器上稳定复现。容器不是保险箱共享内核的原罪很多运维同行容易陷入一个误区觉得把服务关进Docker容器就等于上了保险。可容器的安全模型本质上建立在命名空间和控制组的隔离之上大家共享的还是同一个宿主机内核。一旦拿到内核级的任意写原语namespace这层纸墙几乎形同虚设——攻击者在容器内部完成的提权动作落地时就是宿主机上的root权限。这正是CVE-2025-39964最让云厂商和多租户平台头疼的地方。在一个多用户容器编排环境里任何一个能执行不可信本地代码的租户都可能借这条路径逃逸出容器去读宿主机上的敏感文件、横向移动甚至控制整台宿主机。kernelCTF的参赛版本正是顺着这个思路完成了Docker容器逃逸的演示并因此拿下了113,337美元的奖金。对攻击者来说这是一本万利的买卖对防守方来说这是必须立刻堵上的口子。影响面有多大这个缺陷是随2011年发布的Linux 2.6.38进入内核代码树的一躺就是约14年。受影响的范围包括修复版本之前的各个稳定分支内核以及各大发行版自行移植维护的内核。官方公告中列出的修复版本涵盖Linux 5.10.246、5.15.195、6.1.155、6.6.109、6.12.50和6.16.10。换句话说过去十多年间部署的绝大多数生产环境只要没打上补丁理论上都暴露在风险之下。从威胁场景看几类系统应当被列为优先处置对象对外提供服务的共享Linux基础设施、运行着大量容器的宿主机、允许多用户登录的通用服务器以及任何可能执行不可信本地代码或租户工作负载的环境。CISA的KEV目录收录已经把尽快修复从建议变成了近乎强制的合规要求。修复方案与应急动作上游开发者给出的修复思路相当克制为AF_ALG上下文加上独占写权限。补丁引入了对ctx-write状态的检查第二个并发写入者会直接失败返回而不是去碰共享状态。这等于从根上掐断了竞争条件没有大动干戈地重构也把引入新问题的风险压到了最低。对管理员而言动作其实就三句话立刻安装发行版推送的已修补内核软件包安排窗口重启系统让新内核生效然后逐台核对容器主机和多用户系统是否全部覆盖。别指望热补丁或者下次维护窗口再说——CISA的名单已经证明有攻击者在现实中用它干活拖延的每一天都是敞开的窗口期。写在最后CVE-2025-39964给行业提了个醒内核里那些看似 innocuous 的老接口往往是审计盲区里最深的暗礁。一次并发写入的竞争条件能逐级放大成任意内核写再演变成提权与容器逃逸的完整杀伤链。对于依赖Linux支撑业务的团队来说这次事件至少留下两条经验——一是把内核补丁管理从定期维护升级为风险驱动的响应机制二是对共享内核的隔离模型保持清醒容器挡得住进程挡不住内核本身。如果你的服务器还在跑未修复版本的内核现在就去检查更新这个动作的价值胜过事后任何一份复盘报告。

相关推荐

数据库基础与MySQL入门
数据库基础与MySQL入门

在当今的数字化世界中,数据如同生命之水,它贯穿于各种应用和服务中。尤其在游戏行业,例如经典的《三国志》,数据库管理成了一个不可或缺的环节。这不仅涉及到用户信息的存储,还涉及到游戏状态、积分、交易等复杂的数据处理需求。 MySQL作为一个广受欢迎的数据库管理系统,… · 2026/9/27 7:32:23

MySQL字符集与字符序设置
MySQL字符集与字符序设置

字符集和字符序在数据库系统中扮演着至关重要的角色,特别是在多语言环境下,正确的字符集选择不仅能确保数据的存储和显示效果,还直接影响到系统的性能和兼容性。字符集定义了如何将不同的字符进行编码和存储,而字符序则是用来控制字符在数据库中的比较和排序规则。在涉及全… · 2026/9/27 7:32:23

软考信息安全工程师备考00-相关的法律法规
软考信息安全工程师备考00-相关的法律法规

《中 华 人 民 共 和 国 网 络 安 全 法》施行时间(2017年6月1日)2017年下半年综合知识6868、 2017 年 6 月 1 日 , ( ) 开 始 施 行 。A.中 华 人 民 共 和 国 计 算 机 信 息 系 统 安 全 保 护 条 例B.计 算 机 信 … · 2026/9/27 7:32:10

链上借贷资金池清算套利防前跑 Agent:基于 Private Orderflow 与动态 Gas 竞价
链上借贷资金池清算套利防前跑 Agent:基于 Private Orderflow 与动态 Gas 竞价

链上借贷资金池清算套利防前跑 Agent:基于 Private Orderflow 与动态 Gas 竞价在去中心化借贷市场(如 Aave V3, Compound, Morpho)中,执行一笔大额不良资产清算(Liquidation)可能带来数万美元的纯利润。 然… · 2026/9/27 8:18:14

Operit 设备迁移后 Codex OAuth 崩溃修复指南:EncryptedSharedPreferences 与 Android Keystore 恢复边界
Operit 设备迁移后 Codex OAuth 崩溃修复指南:EncryptedSharedPreferences 与 Android Keystore 恢复边界

AI Agent人工智能大模型AI 应用工具调用本地部署MCP ClientsAgent 记忆 【免费下载链接】Operit The most powerful AI agent and AI chat software on Android/Operit是一款Android上能力最为强大、发展最久的AI Agent 项目地址: https://gitcode.com/gh_mirrors/o… · 2026/9/27 8:18:08

注意力机制中 QK-Norm 对低精度训练(FP8 / Int8)梯度溢出的抑制机理
注意力机制中 QK-Norm 对低精度训练(FP8 / Int8)梯度溢出的抑制机理

注意力机制中 QK-Norm 对低精度训练(FP8 / Int8)梯度溢出的抑制机理在深度学习大模型向超大规模(100B ~ 万亿参数)与极限算力密度演进的今天,采用 FP8(E4M3 / E5M2)甚至 INT8 低精度浮点进行前向… · 2026/9/27 8:17:43

napi-rs 过程宏 napi-derive:从 [napi] 属性到 N-API 桥接代码的完整演进指南
napi-rs 过程宏 napi-derive:从 [napi] 属性到 N-API 桥接代码的完整演进指南

开发工具后端 【免费下载链接】napi-rs A framework for building compiled Node.js add-ons in Rust via Node-API 项目地址: https://gitcode.com/gh_mirrors/na/napi-rs 点击查看 免费下载 本文以 napi-rs 仓库中 crates/macro/CHANGELOG.md 为主线,… · 2026/9/27 8:17:43

OpenCart 分类管理完全指南:后台分类的创建、SEO 配置与层级维护
OpenCart 分类管理完全指南:后台分类的创建、SEO 配置与层级维护

电商后端 【免费下载链接】opencart A free shopping cart system. OpenCart is an open source PHP-based online e-commerce solution. 项目地址: https://gitcode.com/gh_mirrors/op/opencart 点击查看 免费下载 分类(Category)是 OpenCa… · 2026/9/27 8:17:43

Woodpecker 2.8 克隆失败与 SELinux 故障排查:从报错定位到容器内复现的完整实战指南
Woodpecker 2.8 克隆失败与 SELinux 故障排查:从报错定位到容器内复现的完整实战指南

CI/CDDevOps 【免费下载链接】woodpecker Woodpecker is a simple, yet powerful CI/CD engine with great extensibility. 项目地址: https://gitcode.com/gh_mirrors/wo/woodpecker 点击查看 免费下载 本指南以 Woodpecker CI/CD 引擎的 Troubleshooting 文档为核… · 2026/9/27 8:17:31

MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现
MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现

简介:这套Matlab仿真工具完整呈现雷达信号脉冲压缩过程,从线性调频(LFM)信号生成、目标回波仿真到匹配滤波压缩处理均有可运行代码支撑,面向电子信息工程、计算机、数学等专业学生,适用于课程设计、期末大作… · 2026/9/27 0:00:01

汕头网站建设制作厂家避坑指南:5大注意事项救急
汕头网站建设制作厂家避坑指南:5大注意事项救急

汕头网站建设制作厂家避坑指南:5大注意事项救急 改个需求建站公司拖一周,这种憋屈事我见得太多了。 很多汕头老板找本地建站团队,签合同前看着方案挺美,一上线就变脸。 今天不聊虚的,直接拆解找 汕头网站建设制作厂家 时的5个核心 注意事项… · 2026/9/27 0:00:01

多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习
多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习

简介:基于PyTorch的多模态虚假新闻检测项目完整代码包,面向自然语言处理与计算机视觉交叉方向的开发者、科研人员及毕业设计选题者,解决社交媒体中文本与图像联合识别虚假新闻的问题。系统以BERT预训练模型提取文本语义特征,以Res… · 2026/9/27 0:00:01

MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现
MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现

简介:这套Matlab仿真工具完整呈现雷达信号脉冲压缩过程,从线性调频(LFM)信号生成、目标回波仿真到匹配滤波压缩处理均有可运行代码支撑,面向电子信息工程、计算机、数学等专业学生,适用于课程设计、期末大作… · 2026/9/27 0:00:01

汕头网站建设制作厂家避坑指南:5大注意事项救急
汕头网站建设制作厂家避坑指南:5大注意事项救急

汕头网站建设制作厂家避坑指南:5大注意事项救急 改个需求建站公司拖一周,这种憋屈事我见得太多了。 很多汕头老板找本地建站团队,签合同前看着方案挺美,一上线就变脸。 今天不聊虚的,直接拆解找 汕头网站建设制作厂家 时的5个核心 注意事项… · 2026/9/27 0:00:01

多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习
多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习

简介:基于PyTorch的多模态虚假新闻检测项目完整代码包,面向自然语言处理与计算机视觉交叉方向的开发者、科研人员及毕业设计选题者,解决社交媒体中文本与图像联合识别虚假新闻的问题。系统以BERT预训练模型提取文本语义特征,以Res… · 2026/9/27 0:00:01

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码