最近,Linux内核被披露存在一个名为CVE20241086的本地权限提升漏洞。这个漏洞主要影响Linux内核的netfilter:nf_tables组件,存在释放后重用(UseAfterFree)问题。具体来说,nft_verdict_init函数允许在钩子判定中使用正值作为丢弃错误,当NF_DROP发出类似于NF_ACCEPT的丢弃错误时,nf_hook_slow函数会导致双重释放漏洞。攻击者可以利用这个漏洞在本地进行提权操作,最高可获取目标服务器的root管理权限。
受影响的Linux内核版本包括v5.14到v6.6,但不包括修补分支v5.15.149、v6.1.76和v6.6.15。官方已经发布了修复该漏洞的内核版本,建议受影响的用户尽快更新到Linux内核v5.15.149、v6.1.76、v6.6.15或更高版本