TencentOS 安全团队监测到 Linux 内核 net/sched 子系统 act_pedit 模块存在本地提权漏洞(CVE-2026-46331),该漏洞源于 tcf_pedit_act() 函数在处理 typed key 时仅在循环前调用一次 skb_ensure_writable(),未将运行时追加的协议头偏移纳入 COW(写时复制)范围。攻击者可通过构造恶意 tc pedit 规则,配合 user namespace 可以在无特权情况下直接写入页缓存,实现本地提权至 root。该漏洞 PoC 和 EXP 均已公开,影响 TencentOS Server3.3、TencentOS Server4(低于修复版本)的产品。监测到漏洞情报后,安全团队第一时间对漏洞进行分析和修复。目前,TencentOS 团队已及时修复 net/sched act_pedit 本地提权漏洞,为用户提供了安全可靠的操作系统环境。
注意:
若您已使用 TencentOS Server,建议您及时开展风险自查,如受影响,请及时根据 TencentOS Server 提供的方案进行防护,确保您的系统安全。
1. 漏洞概述
act_pedit 是 Linux 内核 tc(流量控制)子系统的报文编辑动作模块,允许对网络报文头部字段进行修改,常见于 QoS、SDN、容器网络等场景。tcf_pedit_act() 在进入 key 循环前仅调用一次 skb_ensure_writable(),未将运行时追加的协议头偏移纳入 COW(写时复制)范围。攻击者在 tc 规则中对 loopback 接口添加 act_pedit 动作,将 IP IHL 字段设置为最大值(15)使内核误判报头长度,后续 TCP key 写操作实际偏移超出 COW 保护范围,直接写入由 sendfile 加载至页缓存的文件页,最终实现本地提权。
警告:
目前该漏洞的漏洞细节、POC 已公开,需要您尽快进行修复,以免出现安全事件。
2. 受影响 TencentOS Server 版本
● TencentOS Server 4
● TencentOS Server 3.3(TK4)
3.漏洞修复方案
TencentOS 已完成该漏洞修复。建议受影响用户通过官方软件源更新至对应内核修复版本,并在业务变更窗口重启系统,使修复后的内核生效。
系统版本 | 修复后内核版本 |
TencentOS Server 3.3(TK4) | 5.4.241-24-0017.41.1.tl3 |
TencentOS Server 4 | 6.6.117-45.11.3.tl4 |
各系统版本的修复命令如下:
#TencentOS Server 3.3(TK4)dnf install kernel-5.4.241-24-0017.41.1.tl3 -y#TencentOS Server 4dnf install kernel-6.6.117-45.11.3.tl4 -y
注意:
完成内核更新后,请在业务变更窗口完成系统重启。
重启后,执行以下命令确认当前运行内核已切换至修复版本:
uname -r
确认输出内核版本不低于对应 TencentOS Server 修复版本后,可视为内核侧修复已生效。若此前配置过临时禁止加载规则,可在确认业务需要与风险可控后,再按变更流程评估是否保留或移除该配置。
说明:
执行完
uname -r 后,显示不包含tl4等后缀,比对版本的数字编号即可。