CVE-2026-31496Linux内核netfilter组件存在安全漏洞,主要涉及nf_conntrack_expect模块在通过proc文件系统处理数据时,未能正确过滤网络命名空间。该漏洞导致本地低权限攻击者可以通过读取/proc接口,访问到不属于当前网络命名空间的连接预期信息,从而打破了命名空间的隔离安全边界。
该漏洞位于netfilter子系统的连接跟踪预期处理逻辑中。在Linux内核设计中,不同的网络命名空间应相互隔离,进程不应感知到其他命名空间的网络状态。然而,在受影响的版本中,当通过proc文件系统接口(如/proc/net/nf_conntrack_expect)查询连接预期信息时,内核代码未对条目所属的netns进行充分校验。这导致系统返回了所有命名空间的数据,而非仅限当前命名空间。虽然CVSS评分强调了可用性影响,但这种隔离失效主要构成信息泄露风险,攻击者可利用此漏洞分析宿主机或其他容器的网络连接状态。