2025年7月5日,海外安全媒体披露了一项值得高度关注的Linux内核安全威胁:韩国首尔大学计算机安全实验室研究员Jaeyoung Chung,于今年上半年成功挖掘出Linux内核epoll子系统中的一个本地权限提升漏洞,并将其形象地命名为“Bad Epoll”。

该漏洞的官方编号为CVE-2026-46242,CVSS严重性评分高达7.8,属于高危级别。其影响范围极为广泛——从Linux桌面系统、服务器,到谷歌安卓系统,均未能幸免。好消息是,修复补丁早在今年4月底就已合并至Linux内核主线版本中。
那么,这个漏洞究竟是如何运作的?简而言之,问题根源在于epoll子系统内部存在一个竞争条件,进而触发释放后重用(Use-After-Free,UAF)漏洞。攻击者可利用这一缺陷,将普通用户权限的进程直接提升至root权限,从而完全控制整个系统。
Jaeyoung Chung指出,受影响的主要是Linux内核6.4及以上版本,且尚未回移(Backport)修复补丁的系统。由于该漏洞是在6.4版本中被引入的,因此仍在使用6.1内核的设备反而安全无虞。目前,Red Hat、SUSE、Debian、Canonical(Ubuntu)以及Amazon(Amazon Linux)等主流发行版均已发布安全公告,详细说明了受影响版本及修复方案。
安卓阵营同样未能逃脱。据透露,采用Linux 6.6及以上内核的Pixel 10,已可通过漏洞概念验证(PoC)成功触发;而使用Linux 6.1内核的Pixel 8及其他同类设备则不受影响。
Bad Epoll对安卓系统的威胁尤其值得警惕。以kernelCTF收录的漏洞为例,其中约有130个可利用的漏洞,但真正能实现root权限提取的仅有大约10个,Bad Epoll便是其中之一。为何如此之少?因为许多其他漏洞需要依赖特定的内核模块,而安卓系统默认并不会加载这些模块,因此那些漏洞在安卓平台上根本无法利用。
更为棘手的是,epoll是Linux内核的核心机制,无法简单禁用。因此,Bad Epoll几乎不存在任何有效的临时缓解措施。目前唯一可靠的防护手段,就是及时更新包含修复补丁的内核版本。建议各位用户尽快跟进各自发行版提供的内核安全更新,切勿给黑客留下任何可乘之机。
