CVE-2026-81000
net: tun: 绑定接收余量
- 已发布
- 2026年9月11日
- 已更新
- 2026年9月14日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年9月18日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 6.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,以下漏洞已被修复:net: tun: 限制接收 headroom。tun_get_user() 将 tun->align 同时用作 skb headroom 以及选择保留多少数据包数据为线性。OVS 可以将来自另一个端口的过大 headroom 请求传播到 TUN 或 TAP。当 align 大于单页 skb head 中的可用空间时,SKB_MAX_HEAD(align) 会发生下溢,并且在存储到 good_linear 时结果变为负数。该值随后在赋值给 size_t 类型的 linear 变量时发生回绕,tun_alloc_skb() 可能会将 skb->data 放置在已分配 head 之外。将 TUN 存储的 headroom 限制在单页 skb-head 预算以及最大的非哨兵 16 位 skb 头部偏移范围内。为原始 TUN 保留一个线性字节,为 TAP 保留完整的以太网头部,包括 NET_IP_ALIGN。此外,在访问原始 TUN 协议字节和 TAP 以太网头部之前先将其拉取,以便这些检查对于由其他分配路径提供的非线性 skb 仍然安全。
来源
3CVE-2026-81000(TUNderflow)研究仓库,该漏洞是 Linux 内核 TUN/TAP 接收 headroom 整数下溢,可导致本地权限提升,包含 PoC、根因分析和实验环境搭建。
- TUNderflowPoC
针对 CVE-2026-81000 的 Python PoC,该漏洞是通过 TUN/OVS 越界写入和 pipe_buffer 标志操纵实现的 Linux 内核本地权限提升,可获取 root 权限。
面向授权安全研究、漏洞意识普及和受控实验室测试的教育性 CVE-2026-81000 概念验证仓库。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。