【误差通告】Linux Kernel FUSE页缓存溢出误差(CVE-2026-31694)

宣布时间 2026-07-08

一、误差概述



尊龙凯时 - 人生就是搏!


Linux Kernel是Linux操作系统的焦点组件 ,认真管理系统硬件资源、历程调理、内存管理、文件系统、网络通讯等要害功效。FUSE(Filesystem in Userspace)是Linux Kernel提供的用户态文件系统框架 ,允许用户空间程序实现自界说文件系统 ,通过/dev/fuse与内核举行通讯 ,普遍用于虚拟文件系统、云存储挂载及用户态存储服务等场景。


2026年7月8日 ,尊龙凯官网入口清静应急响应中心(VSRC)监测到Linux Kernel FUSE页缓存溢出误差。该误差保存于fs/fuse/readdir.c文件的fuse_add_dirent_to_cache()函数中 ,由于内核未校验由FUSE用户态服务器控制的目录项巨细 ,导致超大目录项在写入页缓存时爆发越界写入。攻击者可通过建设恶意FUSE文件系统并返回特制目录项触发误差 ,笼罩相邻内核页缓存数据 ,进一步使用SUID程序缓存内容改动实现外地权限提升 ,最终获取root权限。



二、影响规模



4.20 <= Linux Kernel < 6.6.136

6.7 <= Linux Kernel < 6.12.84

6.13 <= Linux Kernel < 6.18.25

6.19 <= Linux Kernel < 7.0.2

Linux Kernel = 7.1-rc1

Linux Kernel = 7.1-rc2



三、清静步伐



3.1 升级版本


官方已宣布修复补丁 ,以修复该误差。

Linux Kernel >= 6.6.136

Linux Kernel >= 6.12.84

Linux Kernel >= 6.18.25

Linux Kernel >= 7.0.2

Linux Kernel >= 7.1-rc3

下载链接:

https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=51a8de6c50bf947c8f534cd73da4c8f0a13e7bed/


3.2暂时步伐


在无法连忙升级内核的情形下 ,建议:

榨取通俗用户挂载 FUSE 文件系统;

限制 /dev/fuse 装备会见权限;

禁用不须要的 FUSE 服务和组件;

对保存高权限运行情形(服务器、云主机、容器宿主机)优先安排内核升级。


3.3 通用建议


按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性。

增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面。

使用企业级清静产品 ,提升企业的网络清静性能。

增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度。

启用强密码战略并设置为按期修改。


3.4 参考链接


https://nvd.nist.gov/vuln/detail/CVE-2026-31694/https://bynar.io/blog/discovery-validation-in-the-linux-kernel-part-2-fuse-page-cache-overflow