Linux内核LWT隧道严重漏洞:skb metadata被覆盖,CVSS 9.8

CVE-2026-80612是Linux内核lwtunnel中的严重漏洞,CVSS评分9.8。漏洞源于LWT封装时对skb metadata的错误处理,导致XDP/TC元数据被覆盖或清除,可能引发安全策略绕过和内核警告。本文分析漏洞原理、攻击链及修复方案,帮助管理员及时升级防护。

🔓 Critical 漏洞利用

Linux内核lwtunnel实现存在高危漏洞CVE-2026-80612(CVSS 9.8)。当携带XDP/TC元数据的转发数据包进入LWT封装路径时,元数据会被覆盖或清除,可能导致安全策略绕过及内核异常。攻击者无需认证即可远程触发,建议尽快升级内核。

来源:NVD-Latest | 2026-08-28 | 原文链接

🔍 关键发现

  • LWT封装操作在转发路径上覆盖skb headroom中的XDP/TC元数据,导致信息丢失或损坏。
  • BPF LWT xmit调用bpf_skb_change_head触发skb_data_move警告,并主动清除元数据,造成内核异常。
  • 修复方案在lwtunnel_input/output/xmit三个统一分发入口处丢弃元数据,覆盖所有封装类型和重定向模式。

⚔️ 攻击链分析

攻击者构造携带特定XDP元数据的数据包 → 数据包经Linux转发路径进入LWT封装(input/output/xmit任意模式) → 非BPF封装覆写元数据或BPF封装触发skb_data_move警告 → 导致基于元数据的安全拦截机制失效或内核拒绝服务。

🚩 失陷指标 (IOC)

  • 内核日志中出现:WARNING: CPU: ... at skb_data_move+0x47/0x90
  • 调用栈特征:bpf_skb_change_head → run_lwt_bpf → lwtunnel_xmit

🛡️ 缓解建议

  • ✅ 将Linux内核升级至包含CVE-2026-80612修复的版本,补丁会在LWT封装前调用skb_metadata_clear()。
  • ✅ 在无法立即升级的环境中,禁用LWT封装功能(如mpls、seg6、ioam6等)并卸载相关BPF程序。
  • ✅ 通过sysctl或防火墙规则限制外部来源数据包访问启用LWT的路由/转发路径,减少暴露面。

涉及漏洞:["CVE-2026-80612"]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 该漏洞触发需要什么前置条件?

系统需启用LWT封装(如mpls、seg6、ioam6或BPF LWT)且数据包携带XDP/TC元数据并经转发路径进入LWT。攻击者可远程构造数据包,无需认证。

❓ 如何判断当前内核是否受影响?

检查dmesg中是否存在'skb_data_move'相关警告及调用栈;同时查看内核版本是否在修复补丁之前,并确认LWT相关配置是否启用。

❓ 漏洞修复补丁做了哪些改动?

补丁在lwtunnel_input、lwtunnel_output、lwtunnel_xmit三个入口处统一调用skb_metadata_clear(),在交给具体封装操作前清除元数据,阻断覆盖路径。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)