公司新闻

了解更多安天动态

《安天技术文章汇编》"Dirty家族"漏洞专题分册出刊

时间:2026年06月09日

安天技术文章汇编(四)是安天为热点事件分析、前沿技术研判而编撰的系列专辑。目前已出刊七个分册,分别聚焦于"心脏出血"与"破壳"、"沙虫"与"沙雕"、"诈骗者"与"勒索软件"、"魔窟"、"熔毁"与"幽灵"漏洞,以及CrowdStrike导致Windows蓝屏事件等。

近日,安天发布了《安天技术文章汇编(四·七)热点事件分析——Dirty家族漏洞专题分册》。该分册以"终端节点防护、云地协同"的方式,对近期引发广泛关注的Linux内核"Dirty家族"系列漏洞进行了系统性梳理与深度分析。

2026年,人工智能赋能漏洞挖掘进入到新阶段。NVD等国家漏洞数据库面临重构压力,CVE编号体系持续高负荷运转;与此同时,头部开源平台IBB、cURL、Node.js等核心开源项目的投毒与供应链攻击事件频发,全球安全界高度关注。Anthropic发布的Mythos Preview模型和Glasswing攻击链分析框架,从中国网络安全工作者的视角来看,Anthropic以20倍于OpenAI的算力投入、Opus的迭代规模,是否真正形成了一种可持续的"安全即投资"模式?中国在人工智能与网络安全融合方面,正在探索一条更符合国情和经济效益的路径:以自主研发的澜砥模型+AVL Code智能体为技术底座,形成人工智能赋能代码安全分析+威胁情报协同的工作体系;另一方面,也在关注不同于Anthropic模式的可参考经验。

韩国安全厂商Theori的AI安全研究平台Xint Code在Copy Fail内核漏洞的发现过程中,带来了重要启示。Theori拥有1000块GPU的算力集群,以Anthropic约1/200的算力投入,其研究人员利用AI平台在一小时内完成了对Linux内核AF_ALG + splice组合攻击面的代码审计,精准定位了authensesn模块中的逻辑缺陷。对于Theori的突破性成果,中国网络安全工作者既感到振奋——在短时间内取得如此成果确实令人惊叹,但也应理性看待:这一成果验证了"工程师的洞察力+AI的放大效应"这一原则,在某种程度上可以弥补硬件资源上的差距。

Copy Fail、Dirty Frag、Fragnesia三个Linux内核的高危漏洞接连出现,它们并非彼此孤立的偶然事件。Copy Fail与Dirty Frag采取了"同源异变"的攻击路径,Fragnesia的发现则源于对Dirty Frag修复补丁的回归测试。AI自动化"原语狩猎"取代传统漏洞挖掘范式后,隐藏在复杂路径中的逻辑缺陷会被精准定位,形成一种"开源代码+AI大模型"的漏洞挖掘新范式。这一范式正在改写"安全"的定义——AI将"已知漏洞的变体识别"提升到了前所未有的效率水平。

本分册的发布源于安天工程师对Copy Fail系列漏洞的追踪分析,也收录了2016-2017年安天对"Dirty Cow"漏洞的分析与修复建议,以及"大脏牛"(Dirty牛)漏洞的历史分析报告。

第一部分:Copy Fail系列漏洞分析

2026年4月29日至5月13日,Linux内核在短短两周内接连披露了三个高危本地权限提升漏洞,继2022年Dirty Pipe之后,"Dirty家族"进入新阶段。这三个漏洞均涉及Linux内核内存管理中的复合漏洞链:以splice系列接口为攻击入口,利用页框回收与页缓存重用的时间窗口,在AF_ALG、xfrm-ESP、RxRPC/rxkad等子系统间实现权限跨越;页框回收作为用户态/内核态共享全局可写资源的默认安全假设,在此次漏洞链中被系统性突破,形成"静态防御"与"动态攻击"之间的非对称对抗格局。

1. CVE-2026-31431(Copy Fail)漏洞FAQ(上):漏洞的基本情况、影响范围与处置篇

该漏洞影响Linux内核及衍生系统,影响2017年以来几乎所有的Linux发行版。攻击者只需本地普通用户权限,即可通过732字节Python脚本在无需任何条件竞争的情况下稳定获取root权限,且在特定场景下具备远程利用潜力。FAQ上篇以结构化篇幅,通过准确的公众沟通语言,帮助读者快速获取关键信息。

2. CVE-2026-31431(Copy Fail)漏洞FAQ(下):漏洞的成因分析与历史挑战启示篇

该漏洞涉及AF_ALG加密接口、splice零拷贝传输、algif_aead内核模块与页框回收四个子系统间的异常耦合,是典型的"接口级漏洞"(emergent vulnerability)。通过与Dirty COW、Dirty Pipe的历史对比,文章对Linux内核安全机制的演进进行了战略反思,包括系统调用盲区、性能优化的安全代价、回归测试覆盖不足及AI自动化工具的边界与价值。

3. AI协同的漏洞发掘新方式——Copy Fail发现过程解析

重点解析Copy Fail发现过程中"研究员+AI平台"的协同模式。文章指出,漏洞挖掘的核心在于将领域知识转化为模型可理解的形态,AI的核心价值在于将海量代码路径分析从"人力密集型"转化为"算力密集型"。Copy Fail的攻击路径最早可追溯至2011年、2015年、2017年三次不同攻击者的尝试,AI工具的有效性取决于研究者的"洞察力"与"攻击建模"能力,同时警示全球网络安全行业在AI赋能方面存在的"军备竞赛"式的分化状态。

4. Dirty Frag漏洞发现过程的"还原论"思想——兼谈漏洞挖掘的人机协同

从人机协同视角,探讨Dirty Frag漏洞发现过程中呈现的"原语还原"新方式,分析Hyunwoo Kim的研究路径以及"双原语互锁"的漏洞思维——在原语层面上的"降维打击"。

5. "内存片段失忆"——Dirty Frag补丁衍生出的Fragnesia漏洞

追踪Dirty Frag修复补丁中SKBFL_SHARED_FRAG标记位与skb_try_coalesce()合并路径中被静默丢失的修复,导致内核在特定页框写入窗口下出现条件竞争,形成Fragnesia(CVE-2026-46300)。这是"补丁引入漏洞"(Patch-Induced Vulnerability)的典型案例:Dirty Frag补丁未覆盖SKBFL_SHARED_FRAG标记位的正确处置路径,使2013年即存在、13年未被触发的skb_try_coalesce()合并缺陷首次被可利用。文章系统梳理了漏洞链的"绕行"(Bypass)、"降级"(Degradation)、"激活"(Activation)三阶段,以及"修复幻觉"——修复者角度的认知偏差。

6. 智能机制与系统安全的"Dirty"平衡——Linux内核"Dirty家族"漏洞分析总结报告

作为全册的总结篇,从内核设计哲学与开源社区运营治理机制层面,对智能机制、性能优化与系统安全之间的结构性关系进行了系统性建构。借用"Dirty"概念,揭示在性能优化时出现的"默认假设"以及由此涌现出的系统性漏洞风险。文章从"安全"与"可信"两个维度展开,探讨了智能机制、安全防御与可信计算三者的叠加效应,以及智能机制的"信任幻觉"——从"默认安全"到"形式化验证"再到"状态证明"的安全哲学演进,以及通过构建"执行流完整性"从内存映射到内核漏洞的微观验证实践。

第二部分:Dirty Cow漏洞历史回顾

为了保持历史完整性,帮助读者更好地理解"Dirty家族"漏洞的演变脉络,本分册同时收录了两篇历史分析报告。2016年10月,Dirty Cow(CVE-2016-5195)漏洞被公开披露,它潜伏在Linux内核长达九年,影响2.6.22版本以上所有版本,是一个典型的写时复制(COW)条件竞争漏洞。攻击者利用它可低权限写入只读内存映射并提权至root。然而,Linus Torvalds提交的修复补丁仅解决了PTE级别的逻辑问题,但在PMD(页中间目录)对应透明大页路径时逻辑不一致,导致了"Dirty牛"漏洞(CVE-2017-1000405)——这是补丁引入漏洞的典型范例。

1. Dirty Cow漏洞分析及修复建议

系统分析Dirty Cow漏洞的原理、影响、修复及加固建议:补丁是必备的,但补丁不能解决所有问题,需要监测、防护、加固等综合手段。

2. 从"Dirty Cow"到"Dirty牛"——"大脏牛"漏洞分析报告(CVE-2017-1000405)

详细分析Dirty牛修复补丁在THP路径中的逻辑缺陷。文章警示,即使是Linus Torvalds提交的补丁,也可能因路径覆盖不足而引入新漏洞,且修复补丁的复杂性可能比原始漏洞本身更高。

回顾Dirty Cow到Copy Fail的时间线,一系列问题浮现:性能优化与安全防御之间,内核是否存在某种不可回避的"结构性代价"?零拷贝传输路径、页框共享机制——每一项技术都是合理的工程选择,但它们的组合却在多个时间点、多个子系统中间歇性地产生相同的漏洞模式。智能缓存——本应是安全的基础设施——却成为漏洞的温床,站在了安全的对立面。这些问题使得Linux安全治理面临更复杂、更长期的挑战。我们不得不承认,原有的代码提交审核机制和人工代码审计,在大模型支持的工业化漏洞挖掘面前已经力不从心。这已经不是一个技术问题,而是关乎治理的工程哲学与安全范式问题。

安天同时注意到,从Dirty Cow到Dirty牛,从Dirty Frag到Fragnesia,一个关于补丁修复和补丁引入新安全风险的议题浮出水面。2016年的"Dirty牛"——Linus Torvalds修复了Dirty Cow但引入了新漏洞;2026年的Fragnesia——Dirty Frag的修复补丁衍生出新漏洞。修复与补丁引入威胁的二元统一,究竟是偶然,还是一种深层的安全哲学困境?在"默认安全"的边界被不断突破时,性能优化的代价由谁承担?修复的"责任边界"如何系统化定义?

为此,安天也开展了"安全内存管理"与"状态安全"的形式化证明研究探索,试图从方法论层面回应这一结构性挑战。同时,我们将"执行流完整性"从内存映射到内核漏洞的微观验证实践,探索在微架构层面下,对页框映射、零拷贝路径等关键系统接口进行形式化验证与边界约束。

安天希望强调的是,从防御者视角看,漏洞的发现与披露是非常重要的,但试图通过穷尽所有攻击路径来消除威胁是不切实际的幻想。信息系统的复杂性不仅体现在自身规模上,更体现在攻击者的攻击活动中被不断利用和放大。漏洞利用在触发之前,需要投入沉重的攻击载荷,这一过程仍然是可以被感知、发现、阻断或遏制的。因此,防御者的核心能力在于"有效感知"——对威胁的持续性感知能力,而非对漏洞的穷尽式发现。两者相互促进、相互补益,才能形成真正的安全防御体系。

安天持续提供网络安全威胁监测与应急响应服务,致力于威胁情报的持续生产与共享。人工智能+时代的到来,依然是安天的价值所在——安天的使命与价值在人工智能时代将得到进一步释放与放大。

《安天技术文章汇编》分册展示

习近平总书记在庆祝中国共产党成立95周年大会上说道:"路漫漫其修远兮,吾将上下而求索。"全党同志一定要不忘初心、继续前进,永远保持谦虚、谨慎、不骄、不躁的作风,永远保持艰苦奋斗的作风,勇于变革、勇于创新,永不僵化、永不停滞,继续在这场历史性考试中经受考验,努力向历史、向人民交出新的更加优异的答卷!

 

《安天技术文章汇编》分册编辑小组

2026年6月

 

获取方式

公众号后台回复"Dirty家族"获取PDF版本。