TencentOS 安全团队监测到 Linux 内核存在本地权限提升系列漏洞 Fragnesia:CVE-2026-46300、CVE-2026-43503,PinTheft:CVE-2026-43494。这些漏洞均属于"页缓存任意写入"攻击面,利用路径各不相同:
CVE-2026-46300 和 CVE-2026-43503 源于网络栈 SKB 克隆时 SKBFL_SHARED_FRAG 标记丢失,无特权本地用户可利用这些漏洞篡改页缓存中只读文件(如 /usr/bin/su)的内容,进而获取 root 权限。
CVE-2026-43494 源于 RDS 零拷贝发送路径的 double-free 结合 io_uring 固定缓冲区引用计数窃取,无特权本地用户可利用这些漏洞篡改页缓存中只读文件(如 /usr/bin/su)的内容,进而获取 root 权限。
该漏洞影响 TencentOS Server 2、TencentOS Server 3、TencentOS Server 4的产品。监测到漏洞情报后,安全团队第一时间对漏洞进行分析和修复。目前,TencentOS 团队已及时修复 Fragnesia/PinTheft 系列本地提权漏洞,为用户提供了安全可靠的操作系统环境。
注意:
若您已使用 TencentOS Server,建议您及时开展风险自查,如受影响,请及时根据 TencentOS Server 提供的方案进行防护,确保您的系统安全。
1. 漏洞详情
漏洞 CVE-2026-46300 源于网络栈 skb_try_coalesce() 函数在合并 SKB 分片时丢失 SKBFL_SHARED_FRAG 标志,导致 ESP 接收路径的 Dirty Frag 修复检查被绕过,对 page cache 页面执行 in-place 解密写入。攻击者可通过覆写 /usr/bin/su 等 SUID-root 程序实现 100% 确定性本地提权。
漏洞 CVE-2026-43503 通过影响多个内核网络栈路径中的 SKB 分片传输辅助函数(__pskb_copy_fclone、skb_shift、skb_gro_receive、skb_gro_receive_list、tcp_clone_payload、skb_segment)。无特权本地用户可利用该漏洞篡改内核页缓存中只读文件的内容,将 /usr/bin/su 等 SUID-root 程序替换为恶意代码后获取 root 权限。
漏洞 CVE-2026-43494 利用 RDS(Reliable Datagram Sockets)零拷贝发送机制中的引用计数 double-free 错误,结合 io_uring 固定缓冲区的 FOLL_PIN 引用窃取机制,精确控制页面引用计数归零后触发页帧重用,通过悬空指针实现对页缓存的整页 4096 字节完全可控写入。将 /usr/bin/su 等 SUID-root 程序替换为恶意代码后获取 root 权限。
警告:
目前这三个漏洞的漏洞细节、POC 已公开,需要您尽快进行处理,以免出现安全事件。
2. 受影响 TencentOS Server 版本
TencentOS Server 4
TencentOS Server 3.3(TK4)
TencentOS Server 3.1(TK4)
TencentOS Server 2.4(TK4)
3. 临时缓解措施
Fragnesia 系列(CVE-2026-46300、CVE-2026-43503)
注意:
禁用 xfrm-ESP 模块和 RxRPC 模块:
sudo sh -c "printf 'install esp4 /bin/false\\ninstall esp6 /bin/false\\ninstall rxrpc /bin/false\\n' > /etc/modprobe.d/dirtyfrag.conf"sudo rmmod esp4 esp6 rxrpc 2>/dev/null ||true
PinTheft (CVE-2026-43494)
注意:
这将导致依赖 RDS 协议的应用(如 Oracle RAC 等高性能集群通信)无法正常工作。请业务排查后执行。
禁用 rds.ko、rds_tcp.ko 模块:
sh -c "printf 'install rds /bin/false\\ninstall rds_tcp /bin/false\\n' > /etc/modprobe.d/block-cve-2026-43494.conf; rmmod rds_tcp rds 2>/dev/null; true"
4.漏洞修复方案
TencentOS Server 已完成该漏洞修复。建议受影响用户通过官方软件源更新至对应内核修复版本,并在业务变更窗口重启系统,使修复后的内核生效。
系统版本 | 修复后内核版本 |
TencentOS Server 2.4(TK4) | 5.4.119-19.0009.65.3.tl2 |
TencentOS Server 3.1(TK4) | 5.4.119-19.0009.65.3.tl3 |
TencentOS Server 3.3(TK4) | 5.4.241-24.0017.32.3.tl3 |
TencentOS Server 4 | 6.6.117-45.11.tl4 |
各系统版本的修复命令如下:
#TencentOS Server 2.4(TK4)yum install kernel-5.4.119-19.0009.65.3.tl2 -y#TencentOS Server 3.1(TK4)dnf install kernel-5.4.119-19.0009.65.3.tl3 -y#TencentOS Server 3.3(TK4)dnf install kernel-5.4.241-24.0017.32.3.tl3 -y#TencentOS Server 4dnf install kernel-6.6.117-45.11.tl4 -y
注意:
完成内核更新后,请在业务变更窗口完成系统重启。
重启后,执行以下命令确认当前运行内核已切换至修复版本:
uname -r
确认输出内核版本不低于对应 TencentOS Server 修复版本后,可视为内核侧修复已生效。若此前配置过临时禁止加载规则,可在确认业务需要与风险可控后,再按变更流程评估是否保留或移除该配置。
说明:
执行完
uname -r 后,部分版本显示不包含tl3等后缀,比对版本的数字编号即可。