Linux epoll 高危漏洞“Bad Epoll”曝光:可本地提权,安卓与多大发行版受影响
据 IT之家 7 月 5 日援引 The Hacker News 报道,韩国首尔大学计算机安全实验室研究员 Jaeyoung Chung 在今年上半年发现了 Linux 内核 epoll 子系统中的一个本地权限提升漏洞,并将其命名为“Bad Epoll”。该漏洞已获得编号 CVE-2026-46242,CVSS 评分为 7.8,属于高危级别。来源显示,漏洞修复代码已于今年 4 月底合并进 Linux 内核主线,但仍可能影响尚未回移补丁的 Linux 桌面、服务器以及部分谷歌安卓设备。
漏洞根源:epoll 竞争条件引发 UAF
从披露信息看,Bad Epoll 的核心问题出现在 Linux 内核的 epoll 子系统中。epoll 是 Linux 处理大量文件描述符和 I/O 事件的重要机制,广泛用于服务器程序、系统服务、移动系统组件等场景。研究人员称,该漏洞本质上是一个由竞争条件(Race Condition)导致的释放后重用(Use-After-Free,UAF)问题。
这类漏洞的危险之处在于,攻击者可能通过精心构造的时序和内存操作,让内核在对象被释放后继续访问相关内存区域。如果利用成功,普通用户权限进程可能被提升到 root 权限,进而获得对系统的高度控制能力。对于云服务器、开发工作站、边缘设备和安卓终端而言,本地提权漏洞往往会成为攻击链中的关键一环:攻击者先通过其他入口获得低权限执行能力,再借助内核漏洞完成权限扩大。
- 漏洞名称:Bad Epoll
- 漏洞编号:CVE-2026-46242
- 严重程度:CVSS 7.8,高危
- 漏洞类型:竞争条件导致的 Use-After-Free
- 主要风险:普通用户权限进程可被提升至 root 权限
- 可靠防护:更新包含修复补丁的内核版本
受影响范围:Linux 6.4 及以上需重点关注
Jaeyoung Chung 表示,受影响的主要是使用 Linux 内核 6.4 及以上版本、且尚未回移修复补丁的系统。由于该漏洞是在 Linux 6.4 版本中引入,因此仍使用 Linux 6.1 内核的系统不受影响。来源显示,Red Hat、SUSE、Debian、Canonical(Ubuntu)以及 Amazon(Amazon Linux)等主流 Linux 发行版均已发布安全公告,用于说明各自受影响版本和修复进展。
这也意味着,判断风险不能只看发行版名称,还要结合实际运行的内核版本、补丁回移情况以及云厂商或设备厂商的安全维护节奏。对企业 IT 与运维团队来说,内核安全更新通常涉及重启窗口、兼容性验证和业务灰度发布,因此需要尽快把该漏洞纳入补丁管理流程,而不是等待攻击样本出现后再处理。
安卓同样波及,Pixel 设备差异来自内核版本
此次漏洞也影响谷歌安卓生态。研究人员透露,采用 Linux 6.6 及以上内核的 Pixel 10 已能够通过漏洞概念验证(PoC)触发漏洞;而采用 Linux 6.1 内核的 Pixel 8 及其他同类设备则不会受到影响。这一差异再次说明,安卓设备的安全状态与底层 Linux 内核版本高度相关。
对安卓而言,Bad Epoll 的风险更值得关注。Jaeyoung Chung 提到,以 kernelCTF 收录漏洞为例,目前约有 130 个可利用漏洞,但真正能够提取 Root 权限的漏洞只有约 10 个,Bad Epoll 正是其中之一。许多其他漏洞依赖特定内核模块,而安卓默认并不会加载这些模块,因此利用条件受限;但 epoll 属于 Linux 内核核心机制,无法像某些模块那样简单关闭。
影响解读:核心内核机制漏洞更难临时规避
从科技产业视角看,Bad Epoll 反映出一个现实问题:现代操作系统越来越依赖通用内核能力支撑高并发、移动应用、云服务和 AI 推理服务,而这些核心能力一旦出现漏洞,影响面通常会横跨桌面、服务器与移动终端。对于运行 AI 服务的 Linux 服务器、模型部署节点、自动化平台和开发环境,本地提权漏洞可能放大已有入侵风险,尤其是在多用户、容器化或共享计算资源环境中。
来源显示,Bad Epoll 几乎没有有效的临时缓解措施,当前唯一可靠的防护方式是及时更新到包含修复补丁的内核版本。建议个人用户关注系统更新提示;企业用户则应核查资产中的内核版本,查看发行版安全公告,优先处理暴露面较大、承载关键任务或允许多用户登录的设备。对于安卓设备用户,后续也应关注厂商安全补丁推送,因为底层内核修复往往需要通过系统更新完成。