GhostLock 15 年 Linux kernel 漏洞:Docker 同自架 server 要快啲 patch
Tech News

GhostLock 15 年 Linux kernel 漏洞:Docker 同自架 server 要快啲 patch

圖片:via iThome — https://www.ithome.com.tw/news/177191
TechLab 編輯部(譯)·

低權限本地 code 都可能變大鑊,要跟 distro 官方 kernel 修補包

GhostLock 其實係咩

iThome 報道,Nebula Security 公開咗 GhostLock,正式編號係 CVE-2026-43499。核心位置喺 Linux kernel 入面嘅 rtmutex 同 futex requeue 路徑;用白話講,kernel 清理等鎖嘅 task 時攞錯對象,留低一個已經失效嘅 pointer,之後就有 use-after-free 風險。NVD 顯示 kernel.org 畀 CVSS 3.1 7.8 High,攻擊前提係已有本地低權限 code 執行,唔係遠端掃 port 就中,但喺多人 server、開發機、CI runner 呢類環境,呢個前提一啲都唔罕見。

Container 同開發環境點解要理

Nebula 講,呢個 bug 唔靠特別 kernel config,普通 thread 相關 syscall 已足夠觸發;iThome 亦提到研究團隊聲稱做到權限提升同 container escape,成功率去到 97%,Google kernelCTF 獎金係 92,337 美元。container escape 個位要理解清楚:Docker、containerd、Kubernetes pod 大多數同 host 共用同一個 kernel,namespace 同 cgroup 只係隔開資源同權限視圖。只要 kernel 層有本地提權位,入面跑緊嘅程序就可能撞穿 host 邊界。

唔好淨係睇 Linux 7.1

最容易睇錯係修補版本。iThome 提到 Linux 7.1 完成修補,呢句要拆開睇:NVD 顯示原始修補 commit 落喺 7.1,但 stable branch 已有 backport,例如 6.1.175、6.6.140、6.12.86、6.18.27 同 7.0.4 之後嘅上游版本。問題係 Ubuntu、Debian、RHEL 呢類 distro,通常喺自己維護嘅 kernel package 入面加返 fix,版本號未必直觀;自己手動對 kernel.org 數字,好易誤判部機仲有冇中招。

各 distro 狀態要逐個睇

寫稿時係 2026 年 7 月 9 日,Ubuntu security page 顯示 26.04 LTS 嘅 linux package 已 fixed 7.0.0-27.27,但 24.04 LTS noble 仍列做 vulnerable, work in progress,22.04、20.04、18.04 等亦列做 vulnerable。Debian tracker 顯示 trixie 6.12.86-1、bookworm security 6.1.176-1 已 fixed,但 bullseye 表格仲有 vulnerable 分支;Red Hat security data 就標 RHEL 6 至 10 kernel 做 affected,severity 係 Important。呢啲狀態會變,實際處理要跟自己 distro 嘅 security advisory 同 package repo。

而家要做咩

公司 IT、developer 同自架 server/NAS 嘅人,做法其實好悶:用 distro 官方工具拉 kernel security update,重開機,再核對 package changelog、security tracker 同 uname -a。container host、CI runner、build server、多人登入嘅 shell/VPS,應該優先過純個人 laptop,因為呢類機最常有低權限 code 跑緊。NAS 如果畀 third-party app 或者 container 跑,就等廠商 firmware 或套件中心出 patch,唔好自己亂塞 upstream kernel,壞咗 driver 或 storage stack 仲麻煩。

今次提醒咗咩

GhostLock 值得留意嘅原因好直接:佢打中 Linux server 好多人最放心嗰層,即係 kernel 同 container 邊界。平時 developer 成日拉 sample image、跑 third-party build script、開測試 VPS、畀 CI 跑外來 code,全部都係本地低權限 code 嘅入口。呢類漏洞唔使引起恐慌,但 patch 節奏要快;下一步就睇 Ubuntu、Red Hat 同各 NAS、雲端 image 供應商幾快補齊套件。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook