腾讯云公告 > 公告详情
扫码查看公告

【安全通告】Linux Kernel vhost "Vghost" 本地权限提升漏洞风险通告(CVE-2026-74580)

尊敬的腾讯云用户,您好!

腾讯安全团队在 Linux 内核的 vhost 子系统中发现存在本地权限提升漏洞,漏洞编号CVE-2026-74580,代号 "Vghost"。可导致本地攻击者通过打开 /dev/vhost-vsock 或 /dev/vhost-net 设备并下发特制 ioctl,实现任意内核地址读写,进而提升至 root 权限,并且在特定虚拟化配置下还可导致虚拟机逃逸等危害。

为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。

漏洞详情
Linux Kernel 是全球最广泛使用的开源操作系统内核,它是 Linux 系统的核心组件,负责管理硬件资源、进程调度、内存管理、文件系统和网络功能等底层任务。

在 Linux 内核的 vhost 子系统(drivers/vhost/vhost.c)中,由于 vring 元数据(desc/avail/used)维护的 O(1) IOTLB 映射缓存在 VHOST_SET_VRING_ADDR 改写 vring 地址时未被失效,而该 ioctl 在 IOTLB 模式下对地址未做任何校验。二者叠加使非特权用户可将内核任意指定地址当作"已校验的用户态指针",传递给不做 access_ok 检查的 __copy_to_user() / __copy_from_user(),形成稳定的任意内核地址读写原语,从而实现本地权限提升。当宿主机启用 vhost、QEMU 配置了 vIOMMU(-device intel-iommu)且对应的 virtio 设备开启了 iommu_platform=on 时,还存在虚拟机逃逸危害。

风险等级
高风险

漏洞风险
本地攻击者利用该漏洞可提升权限至 root 权限,并且在特定虚拟化配置下还可实现虚拟机逃逸,导致宿主机被控制等危害。

影响版本
4.11 <= Linux Kernel < 5.10.265
5.15 <= Linux Kernel < 5.15.216
6.1 <= Linux Kernel < 6.1.183
6.6 <= Linux Kernel < 6.6.152
6.12 <= Linux Kernel < 6.12.104
6.18 <= Linux Kernel < 6.18.45
7.1 <= Linux Kernel < 7.1.9

目前已知受影响的操作系统:
TencentOS Server 4.x
TencentOS Server 3.x
TencentOS Server 2.x
Ubuntu 26.04 LTS
Ubuntu 24.04 LTS
Ubuntu 22.04 LTS
Ubuntu 20.04 LTS
Ubuntu 18.04 LTS
Red Hat Enterprise Linux 10
Red Hat Enterprise Linux 9
Red Hat Enterprise Linux 8
Red Hat Enterprise Linux 7
Debian 14 < 7.1.13-1 Debian 13 < 6.12.105-1 Debian 12 < 6.1.187-1

安全版本
Linux Kernel >= 5.10.265
Linux Kernel >= 5.15.216
Linux Kernel >= 6.1.183
Linux Kernel >= 6.6.152
Linux Kernel >= 6.12.104
Linux Kernel >= 6.18.45
Linux Kernel >= 7.1.9
Linux Kernel >= 7.2

TencentOS Server 官方发布的安全补丁
Debian 14 >= 7.1.13-1 Debian 13 >= 6.12.105-1 Debian 12 >= 6.1.187-1

排查方法
1. 检查所使用的 Linux kernel 的版本:
uname -r
2. 检查环境是否启用了 vhost 相关模块:
cat /boot/config-$(uname -r) | grep -w CONFIG_VHOST
# 若输出 CONFIG_VHOST=m 或 CONFIG_VHOST=y,则受该漏洞影响。
3. 对于以上排查确认受影响的宿主机,需进一步检查各虚拟机的 QEMU 启动参数,确认是否满足虚拟机逃逸相关配置条件:
以下以 virtio 网卡使用 TAP + 内核 vhost-net 后端的场景为例,检查是否同时满足以下三个条件:
(1) 检查目标 vhost 设备是否开启 iommu_platform:
即对应的 -device virtio-net-pci, ...是否包含 iommu_platform=on
(2) 检查是否配置了vIOMMU:
即是否存在 -device intel-iommu
(3) 检查目标网卡是否配置了 vhost 后端:
若使用 TAP + 内核 vhost-net,检查对应的 -netdev tap, ... 是否包含vhost=on
# 符合上述条件的参数片段示例如下(... 表示省略其他参数):
-device intel-iommu
-device virtio-net-pci,...,netdev=net0,iommu_platform=on
-netdev tap,id=net0,...,vhost=on

注:若宿主机内核受影响,且同一虚拟机满足上述三个条件,则存在虚拟机逃逸风险。目前针对此场景暂无可用的临时缓解措施,建议使用正式修复方案。
腾讯云CVM经检查不存在虚拟机逃逸风险。

修复建议
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,升级至安全版本
2. 针对 TencentOS Server,官方已将修复补丁合入各分支内核仓库,请评估业务是否受影响后,及时更新内核补丁:
(1) 修复命令:
# 方式一:连接官方软件源升级
sudo dnf update -y kernel
# 方式二:手动离线升级
rpm -ivh kernel-<修复后内核版本>.tl4.x86_64.rpm
(2) 完成内核更新并重启后,建议执行以下命令确认当前运行内核已切换至修复版本:
uname -r
(3) 确认输出版本不低于对应 TencentOS 修复版本后,可视为内核修复已生效。
3. 缓解措施:
通过收紧 vhost 字符设备权限来降低风险(执行前请先完成业务依赖评估,收紧 /dev/vhost-vsock、/dev/vhost-net 权限,可能影响依赖 vhost 后端的虚拟机、容器等业务)
(1) 如需手动应用缓解措施,可用 root 用户执行下述命令:
# 收紧 vhost 字符设备权限
cat > /etc/udev/rules.d/72-vhost-perms.rules << 'EOF'
KERNEL=="vhost-net", GROUP="kvm", MODE="0660"
KERNEL=="vhost-vsock", GROUP="kvm", MODE="0660"
EOF
udevadm control --reload-rules && udevadm trigger --name-match=vhost-net --name-match=vhost-vsock
(2) 执行完成后检查应用是否成功,用 root 用户执行下列命令
ls -l /dev/vhost-vsock /dev/vhost-net
# 权限应当为 0660(root:kvm)

【备注】:建议您在升级前做好数据备份工作,避免出现意外

漏洞参考


img

2026-09-20