受影響的產品
- CubeCOS
簡介
本安全通報涵蓋 CVE-2026-46333 ssh-keysign-pwn
已在 Linux 核心的 __ptrace_may_access() 函式中發現一項本地權限提升 (LPE) 及資料洩露邏輯漏洞,此函式已編譯至 CubeCOS 3.1.0 或更早版本的核心中。此漏洞涉及特權進程退出序列 do_exit() 期間的競態條件,暴露了一個可被濫用以竊取高權限檔案描述符的時機窗口,具體透過濫用pidfd_getfd() 系統呼叫實現。雖然現有核心受此新披露的 CVE 影響,但 CubeCOS 採用多層架構隔離機制,顯著限制了此漏洞在生產環境中的可利用性。
說明
此漏洞源於核心在處理存取檢查時的方式:當進程釋放其記憶體管理 (mm) 指標,但在關閉其已開啟的檔案描述符之前。無特權的本地攻擊者可利用此時間差,擷取屬於 ssh-keysign 或 chage 等特權二進位檔的開啟檔案句柄(例如 SSH 主機金鑰或 /etc/shadow)。由於核心程序追蹤與 ptrace 邏輯是 CubeCOS 核心的內建元件,若未更新核心,則無法完全停用相關底層系統呼叫。因此,常見的緩解措施(例如對核心二進位檔進行標準使用者空間檔案權限強化)並無法完全解決底層的內核級競態條件。
風險評估與暴露情況
以下環境限制大幅降低了 CubeCOS 用戶面臨的風險:
- 鎖定的常用使用者帳戶: CubeCOS 預設已鎖定所有常用使用者帳戶。由於此為本地權限提升漏洞,缺乏無特權使用者的足跡,大幅減少了可利用的攻擊面。
- 受限的存取控制: 系統存取嚴格限於授權角色:
- Root 帳戶: 專供授權的內部支援工程師使用。
- Admin (CLI) 帳戶: 僅限於命令列(CLI)介面,該介面提供經過預先測試且範圍有限的操作選單,以防止執行原始 shell,避免攻擊載荷被執行。
- 網路隔離: 無論是 root 還是 admin (命令列(CLI)介面) 帳戶,對管理介面(SSH 和 Web UI)的存取皆受到嚴格限制。僅允許在專用且受保護的 VPN 網路內運作的內部工程師,或透過實體到場方式進行存取。
客戶需採取的行動
立即實施的短期緩解措施
在修補程式部署前,為將攻擊面降至最低,管理員應遵循以下措施:
- 網路強化: 確保管理網路保持嚴格隔離,並持續監控及稽核內部工程師的 VPN 存取權限。
永久性長期緩解措施
此漏洞將透過核心更新予以解決。
- 解決方案: 此修正將包含於即將發布的安全性修補程式中。修補程式發布時將通知客戶。
- 修復方案: 這些版本包含已修補的內核,可解決底層的 __ptrace_may_access() 邏輯缺陷。
虛擬機器(客體作業系統)建議
雖然 CubeCOS 為雲端平台提供了安全基礎,但個別虛擬機器 (VM) 的安全性仍屬共同責任。
- 漏洞掃描: 強烈建議租戶對其 VM 工作負載進行內部稽核。若虛擬機器的客體作業系統使用易受 CVE-2026-46333 影響的 Linux 核心版本(核心版本 5.6 至 2026 年 5 月中旬的發行版),則可能面臨來自虛擬機器內部的地方權限提升或資料外洩風險。
- 修補程式: 請確保所有基於 Linux 的客體 VM 均已更新至其各自發行版的最新穩定版核心,該版本應包含供應商針對此 CVE 所提供的修補程式。
- 設定: 若情況允許,請在客體作業系統環境中實施執行時緩解措施(例如限制 ptrace 範圍:sysctl -w kernel.yama.ptrace_scope=2),以阻斷潛在的攻擊鏈。
部署時程
修補程式目前正在開發中。一旦更新檔可供下載並進行滾動式安裝,我們將透過標準發行管道正式通知客戶。
注意:對於無法立即重新啟動或更新的系統,維持上述的網路隔離與帳戶限制,可建立強健的 深度防禦態勢,使本地端遭利用的可能性極低。
參考資料
清單
- https://nvd.nist.gov/vuln/detail/CVE-2026-46333
- https://access.redhat.com/security/cve/cve-2026-46333
變更記錄
| 日期 | 說明 |
| 2026-05-23 | 案件受理 |
| 2026-05-24 | 問題分類 |
| 2026-05-26 | 首次出版 |
