← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

GhostLock:一个藏了 15 年的 Linux 内核提权漏洞,正在被全世界打补丁

AI/Agent 阅读原文(微信)↗

SECURITY · 内核预警 2026.07

Linux 内核代码经过千锤百炼?

藏了 15 年

的内核地雷正在爆炸

CVE-2026-43499 · GhostLock · AI 挖洞 · IonStack 链路

LeisureLinux · 内核与安全

高危 已公开 PoC

📦 6 Parts + Conclusion

👉 滑动

PART 01

漏洞速览

SEVERITY

PART 02

技术深扒

TECH DETAILS

PART 03

影响面

IMPACT

PART 04

自检修复

REMEDIATE

PART 05

深度思考

THOUGHTS

PART 06

写在最后

CONCLUSION

2026 年最值得连夜打补丁的高危内核漏洞

登录即提权 · 容器可逃逸 · PoC 已公开

CVE-2026-43499,代号 GhostLock,CVSS 评分 7.8。任何登录用户都能用它从普通账号拿到 root、逃出容器,甚至和 Firefox 漏洞拼成"点一个链接 → 远程拿下 Android 手机"的完整链路。

Nebula Security 用自家 AI 工具 VEGA 从 Linux 2.6.39 时代的代码里挖出这条潜伏了 15 年的远古 bug,4 月已经修复,但全球还有大量服务器没有打补丁——尤其是那些跑着 K8s 集群的内核共享宿主。

01

PART

漏洞速览

SEVERITY · 一张表看清严重程度

一句话总结:这不是一个普通 CVE,而是 15 年来全球 Linux 服务器集体欠下的一笔安全债。

维度 数据
CVE 编号 CVE-2026-43499(GhostLock)
CVSS 3.1 评分 7.8(High)
漏洞类型 内核态 Use-After-Free(UAF)
攻击前置条件 本地任意已登录用户
攻击复杂度
所需权限 普通用户即可,无需 root、无需网络
影响范围 几乎所有 2011 年以后的 Linux 发行版
引入版本 Linux 2.6.39-rc1(2011 年)
修复版本 Linux 7.1 后续补丁 / 各 LTS 内核 4 月起陆续推送
公开 PoC 已发布,成功率达 97%

登录即提权 · 容器可逃逸 · PoC 已公开

这条漏洞已经被放进"必须连夜修"的高危名单

02

PART

技术深扒

TECH DETAILS · 漏洞出在哪一行代码

罪魁祸首:rtmutex 的 remove_waiter()

GhostLock 不是内存越界、不是缓冲区溢出,而是逻辑错误导致的 Use-After-Free——内核在清理过程中留下一个指向已释放内核栈的"野指针"。

具体位置是 kernel/futex.c(含 futex_requeue 路径)和 kernel/locking/rtmutex.c 里的 remove_waiter() 函数。当一个高优先级任务通过 **PI-futex(优先级继承互斥锁)**触发"代理锁回滚(proxy-lock rollback)"操作时,内核会错误地保留一个指向已经退出但栈内存已释放的任务指针。

利用原理:把野指针变成代码执行

攻击者只需要精心编排一系列竞争条件,让两个线程交替执行 futex requeue:

1

线程 A 获取 PI-futex,进入等待队列;

2

线程 B 触发"代理锁回滚",让内核错误清理线程 A 的等待节点;

3

线程 A 的 task_struct 指针没被清零,变成悬空指针;

4

攻击者接着用 mmap / pipe / sk_buff 等任何可控制内核栈分配的对象占用被释放的栈内存;

5

利用悬空指针读写这个对象,劫持内核控制流,最终执行 root shell。

Nebula Security 实测:97% 利用成功率——在本地提权类漏洞里属于"近乎必杀"水平。

为什么 15 年没人发现?

代码路径深埋:需要同时理解 futex、PI-futex、rtmutex、调度器四套子系统,普通 fuzz 工具跑不到这个状态;

触发条件苛刻:需要在毫秒级窗口内完成多线程精确同步,老式 fuzz 完全看不到;

VEGA 的特殊能力:Nebula Security 的 AI 工具 VEGA 专门训练了"符号执行 + 多线程交错路径搜索",能在不实际执行代码的情况下推演出这种深路径竞争——这是 2024 年以前的安全工具几乎做不到的事。

03

PART

影响面

IMPACT · 哪些系统在裸奔

服务器端:所有主流发行版受影响

发行版系列 当前状态 备注
Debian / Ubuntu LTS 修复推送中 6.x / 22.04 / 24.04 需升级到 2026 年 4 月后内核
RHEL / CentOS / Rocky 修复推送中 RHEL 8/9 已发安全公告,6/7 已 EOL 需自费支持
Oracle Linux 已确认 UEK 内核同步修复
SUSE / openSUSE 已确认 滚动版与 SLE 均在打补丁
Alpine / Arch 已修复 滚动更新
AWS / GCP / Azure 镜像 大部分已自动滚动 自带内核的容器节点需确认宿主版本

容器逃逸:云上 K8s 集群的高危敞口

共享宿主机内核的容器(Docker、containerd、CRI-O)100% 受影响:

一个被入侵的 Pod 容器,可以利用 GhostLock 拿到宿主机 root;集群里任意 worker 节点被攻陷 → 横向移动到控制平面 → 整个集群沦陷

多租户云环境里,这是真正的"容器穿透"案例,与 CVE-2022-0492、CVE-2022-0185 同级别。

移动端:Android 也跑同一个内核

Android 内核 = Linux 内核 + 厂商补丁,理论上任何没打 2026 年 6 月补丁的 Pixel / 三星 / 小米 / vivo / OPPO 设备都在范围内。

IonStack 完整攻击链:Firefox + GhostLock = 远程 root Android

Nebula Security 同时展示了"点一个链接 = 远程拿下手机"的全链路:

受害者点链接

恶意 URL

CVE-2026-10702

Firefox JIT 误编译

GhostLock

内核提权 root

IonStack:浏览器 → 沙箱逃逸 → 内核 root → 完整控制 Android

这条叫 IonStack 的全链路利用是 VEGA 一次性挖出来的两个 0day 串起来的——在 Pwn2Own 类比赛里,这至少值百万美元奖金。

04

PART

自检 + 修复

REMEDIATE · 管理员现在该做什么

三步确认你有没有中招


# Step 1: 看内核版本是否在影响范围

uname -r

# Step 2: 检查补丁是否已经吃上

# Debian/Ubuntu

dpkg -s linux-image-\$(uname -r) | grep -E "CVE-2026-43499|rtmutex"

# RHEL/CentOS

rpm -q --changelog kernel | grep -E "CVE-2026-43499|GhostLock"

# Step 3: 看发行版仓库是否已提供新版内核

apt list --upgradable 2>/dev/null | grep linux-image

yum check-update kernel

如果内核版本号 ≥ 2026 年 4 月补丁基线(典型如 6.1.157+、5.15.189+、6.6.50+、6.12.25+、6.14.5+),基本可以放心。

修复优先级建议

系统类型 紧急度 理由
公网暴露的云服务器 立即 一旦被入侵就是 root,横向移动无门槛
多租户 K8s 节点 立即 容器逃逸可传染整集群
内网办公机 内网横向移动的真实威胁
自家 NAS / 开发机 本地提权即可访问所有本地数据
嵌入式 / IoT 设备 高(很可能不打补丁) 多数厂商不做内核升级
已 EOL 的发行版 极高 官方不提供修复,需自费支持或迁移

临时缓解(无补丁时的权宜之计)

限制本地用户

/etc/security/limits.conf + PAM 模块限制多线程 futex 操作;

关闭非必要本地账号

删掉所有可登录的普通用户;

关闭容器特权模式

\——privileged 容器数量最小化;

开启 Secure Boot + 内核完整性度量

(IMA / dm-verity);

关键节点跑 seccomp + AppArmor

限制 rtmutex 相关 syscall。

!真正的战场 🕳

以上都是延缓利用速度,不能替代内核升级。

05

PART

深度思考

THOUGHTS · 几件值得反复琢磨的事

AI 挖洞时代真的来了

VEGA 不是唯一案例——2025 年以来,至少 4 家安全公司用 AI 工具在 Linux 内核、Ffmpeg、Chromium 里挖出 15 年以上的远古漏洞。AI 的"深度符号搜索 + 多路径推演"能力,刚好补上了 fuzz 工具覆盖不到的"逻辑 + 时序"盲区。

"开源=安全"是错觉

GhostLock 在开源内核里躺了 15 年,全世界几千名内核开发者、上百个 fuzz 农场,都没看到。

开源提升的是可审计性,不是被审计的概率——审计需要资源投入,没有商业利益驱动,盲区就会一直存在。

PoC 已公开 = 攻击窗口已开

Nebula Security 同步公开了 97% 可靠的利用代码。这意味着:

从补丁发布到大规模利用的窗口期可能只有 2-4 周;

勒索软件团伙、APT 组织、加密矿池已经可以"按图索骥"扫描未打补丁的目标;

任何超过 1 个月没升级内核的系统,现在都已经处于真实风险中。

AI 工具的双刃剑

同一把 VEGA,可以被白帽用,也可以被黑产复刻。

未来 12 个月,"AI 自动挖洞 + AI 自动写利用 + AI 自动扫描未打补丁目标"很可能打包成商业产品出现在暗网。防御方唯一的优势是速度——打补丁比攻击快一步,才不会输。

///

LAST

写在最后

CONCLUSION · 你今晚能做的最重要一件事

GhostLock 给所有 Linux 用户上了一课:你脚下这条地基里,可能藏着十几年前的地雷。

别再凭"我们用 Linux,所以安全"这种错觉过日子。今晚就 uname -r 看一下版本,下班前确认补丁已经装上——这是这个月你能为服务器做的最重要的一件事。

至于 IonStack 这种"点个链接 → 远程 root Android"的全链路 0day,未来只会越来越多、越来越便宜。

移动端用户:把系统更新到 2026 年 6 月补丁之后,把 Firefox 升级到 151.0.2 或更高版本,这条攻击链对你就无效了。

参考资料:The Hacker News、CyberSecurity News、Nebula Security 官方公告、Google kernelCTF 漏洞奖励公示、Red Hat / Oracle Linux / SUSE 安全公告。

   **后记:**GhostLock 不是孤例,它只是冰山一角。VEGA 这类 AI 工具在 2026 年下半年还会挖出多少类似的"潜伏 10 年+"远古漏洞,没人知道。但能确定的是:防御方最大的本钱是速度。今晚的 uname -r,也许就是下个月你最庆幸做过的那一次操作。
[16年无人察觉Linux KVM 发现高危逃逸漏洞 JanuscapeCVE-2026-53359](https://mp.weixin.qq.com/s?__biz=MzA5NzgyNzA0MA==&mid=2650318542&idx=1&sn=b05d1dabfd6e63441e072e5600914b5a&scene=21#wechat_redirect){linktype="2" localeditorid="fiu4yo1b6i50thvksg" target="_blank" textvalue="16年无人察觉!Linux KVM 发现高危逃逸漏洞 Januscape(CVE-2026-53359)"}\

IPv6 容器逃逸漏洞 CVE-2026-53362 深度分析:一个 fraggap 引发的 skb 堆越界

自动化平台的"噩梦":从表达式注入到沙箱逃逸,解析 n8n 高危 RCE 漏洞防御方案

Copy Fail 内核漏洞已经在各大主流发行版 Ubuntu, Debian 修复,请尽快升级!

Linux 内核潜伏型漏洞全解析:从 Netfilter 到 CVE-2026-31431 (Copy Fail)

既然看到这里了,如果觉得有用,随手点个赞、在看、转发三连吧。

点赞 在看 转发

THANKS FOR READING

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)