ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

Linux 内核高危漏洞解析:iSCSI 与 8250 串口驱动 UAF 风险

Linux 内核高危漏洞解析:iSCSI 与 8250 串口驱动 UAF 风险 2026‑07‑19Linux 内核社区对外披露 CVE‑2026‑63888、CVE‑2026‑53384 两处严重级别漏洞CVSS 评分均为 9.8。漏洞分别影响 scsi iSCSI target 子系统与 serial 子系统下的 8250_dw 串口驱动涉及内存越界、双重释放、释放后使用等内存安全问题对存储服务器、工控嵌入式设备构成安全威胁相关运维人员需要开展资产风险排查。CVE‑2026‑63888 归属 scsi target iSCSI 子系统该缺陷自 LIO iSCSI‑target 模块并入内核主线时就已引入属于长期潜伏的底层代码缺陷。漏洞位于iscsit_handle_text_cmd()文本阶段处理函数包含两处内存问题。其一为 DataDigest CRC 校验逻辑存在缓冲区越界读取text_in按照 payload 长度做 4 字节对齐完成内存分配rx_size 计数逻辑处理偏差向后越界读取 4 字节堆内存存在内核敏感数据泄露风险其二存在双重释放缺陷特定异常执行路径下同一内存指针会被重复释放。双重释放属于典型高风险内存损坏缺陷攻击者构造特制 iSCSI 报文可篡改内核堆管理结构引发系统异常。该漏洞 CVSS 向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H网络可达即可触发无需身份认证。CVE‑2026‑53384 为 8250_dw 串口驱动的释放后使用漏洞对应 CWE‑416。问题出现在dw8250_probe()设备探测函数中。驱动流程先调用serial8250_register_8250_port()完成 8250 串口端口注册后续如果设备存在时钟资源则继续注册时钟通知器。当clk_notifier_register()调用返回失败时probe 函数直接返回错误退出但已经注册完成的 8250 端口没有执行注销操作。端口注销接口serial8250_unregister_port()放置在dw8250_remove()移除回调函数内而 probe 失败场景下 remove 回调不会被执行。已注册的端口对象失去上层引用后续内核串口子系统依旧可以访问该对象产生释放后使用问题可造成堆内存破坏、内核崩溃。该漏洞 CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H在特定设备加载、异常探测场景下可被触发。从业务场景来看iSCSI Target 广泛部署在工业存储服务器提供远程块存储服务8250_dw 串口驱动大量应用于工控板卡、嵌入式设备串口是工业设备常用调试与业务交互接口。工控设备往往重视业务功能对于驱动 probe 失败这类异常路径的资源清理逻辑容易忽略。即便设备处于内网环境漏洞依然存在被触发的可能性不能单纯依靠内网隔离实现防护。防护处置层面首先梳理资产确认设备是否启用 iSCSI Target 服务硬件平台是否使用 8250_dw 串口控制器。非必要 iSCSI 服务予以关闭收缩攻击面。其次及时升级内核应用官方修复补丁修复缓冲区越界读取、双重释放以及串口驱动 probe 失败未注销端口的问题。网络侧对 iSCSI 服务端口配置访问控制仅放行可信网段。望获 OS 时刻关注高危漏洞及时安装修复补丁保证系统的安全性。本次两处漏洞再次印证内核驱动与子系统的异常错误路径是安全缺陷高发区域资源注册与注销逻辑不对称极易引发 UAF 类高危漏洞。该类问题复现条件苛刻常规业务测试很难覆盖。运维团队需要持续跟进 CVE 安全公告落实风险评估、补丁验证与版本更新流程在保障业务稳定的前提下降低内核内存缺陷带来的安全隐患。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进