主机资讯 · 阅读约 1 分钟

GhostLock 与反对共享内核的理由

CVE-2026-43499,绰号 GhostLock,是 Linux 内核 rtmutex 优先级继承处理中的一个释放后使用缺陷,可以通过 futex requeue 路径触发。它能让无特权的本地用户在受影响系统上取得 root,NVD 给出的评分是 7.8,属于高危。 1

在一台只由你掌控的机器上,这是一个应当尽快打补丁的严重缺陷。在一台多租户服务器上,用 CloudLinux 的说法,它是“一个网站被黑与整台服务器被攻破之间的区别”。他们的通告把这里的“本地”讲得很直白:不是指内部人员或你信任的客户,而是机器上的任何进程,包括被攻破的 WordPress 插件背后的 PHP-FPM 工作进程、一个过期的 CMS,或一个使用泄露凭据运行的站点。 2

同一个缺陷,两种完全不同的后果。漏洞是一样的,影响取决于隔离模型。

对内核来说,这段时间总体上并不平静。评分 5.5、属于中危的 CVE-2026-52921,影响 netfilter 中若干 ipset 哈希变体遍历 IPv4 范围的方式:32 位迭代器可能越过所请求范围的末端,于是一次重试会从一个非预期的位置继续。 3 这类缺陷很少获得远程利用那样的关注,却同样决定着一项安全控制是否按你配置的方式运作。

你的隔离边界在哪里

多数托管买家从不追问隔离边界究竟在哪里,而正是它决定了一次本地 root 利用会让你付出多大代价。

在共享主机上,你与许多其他客户共享一个内核和其下的操作系统,隔离依赖文件系统权限、服务配置,以及服务商额外叠加的种种控制。

在容器、OpenVZ 或 LXC 上,你共享一个内核,隔离靠的是命名空间和 cgroups:一个运行中的内核内部的软件边界。而内核级别的提权,按其构造本身,就是从由同一个内核实现的边界中逃逸出去。

在 KVM 的完整虚拟化下,你不共享内核。每个客户机运行自己的内核,隔离由 CPU 的虚拟化扩展和 hypervisor 强制执行。KVM 客户机内部的一次本地 root 利用,通常只能拿到那台客户机的控制权——而那本来就是客户付费买下的边界。

这个区别正是关键的架构差异。在 KVM 之下,GhostLock 给攻击者的是一台“root 权限只值 €5”的机器上的 root。它不会把隔壁那台机器一并交出去。

这并不是在宣称刀枪不入

托管行业的说法也往往正是在这里变得过于宽泛。

KVM 不是免疫。hypervisor 逃逸是存在的,只是更罕见、开发成本也高得多;而被攻破的宿主机,在任何平台上都是被攻破的宿主机。我们在五月写过,Huntress 观察到的勒索软件案件中涉及 hypervisor 的比例,在 2025 年从 3% 升到了 25%,因为攻击者明白宿主机才是高价值目标。 4

KVM 改变的是“哪一类缺陷能把你带过边界”。共享内核的平台,暴露在任何租户环境都能触及的内核漏洞之下,包括 Linux 本地提权这条源源不断的流水线,而 GhostLock 只是其中最新的一个。KVM 平台暴露在 hypervisor 逃逸之下,而那是一个小得多、也难得多的类别。

补丁你照打不误。只是你和邻居之间,不再只隔着一个例行的内核 CVE。

你自己的内核,而且可以换掉

AVS ISP 的每一台 VPS 和 VDS 都是完整的 KVM 虚拟化。不是 OpenVZ,也不是上面套了一个控制面板的 LXC。你拿到自己的客户机内核,并且可以更换它:换一个发行版、启动自定义内核、加载你自己的模块、装一个 BSD,或者跑一个根本不是 Linux 的系统。模板列表为 Debian 12 和 13,Ubuntu 22、24 和 26,AlmaLinux 8、9 和 10,Rocky Linux 8、9 和 10,Arch,FreeBSD,Windows Server 2019、2022 和 2025,以及 Windows 10 和 11 LTSC。Windows 镜像需要至少 4 GB 内存的套餐,其余镜像在任何套餐上都能跑。

与其说这份列表是一条功能条目,不如说它是边界位置的直接证据。共享内核的平台根本无法向你提供 FreeBSD 或 Windows,因为那台机器上只有一个内核,而它是 Linux。能够启动其中任何一个,本身就证明内核由你来选。

对运维者来说,日常差别很具体。你按自己的节奏打补丁,因为 GhostLock 是你客户机内部的一次内核更新,而不是一张工单外加等待全机群重启。邻居打不打补丁不是你的问题,因为他未打补丁的内核在他自己的客户机里。而且恢复不需要网络,因为我们目录中的每一台 VPS 和 VDS 都能从客户中心使用 noVNC 控制台——万一内核更新出了岔子,你是从一块屏幕和一副键盘上修它,而不是从支持队列里。

套餐为 VPS €5/月,4 到 16 vCPU 的 VDS €40/月 起,裸金属 €150/月。VPS 和 VDS 在地拉那、斯科普里、阿姆斯特丹和都柏林提供,裸金属在地拉那、斯科普里和阿姆斯特丹提供。接受加密货币,无需 KYC,含 DDoS 防护。

买之前该问的那个问题

当一个托管套餐写着 VPS 时,它并不总是意味着完整虚拟化。基于容器的产品常常用同一个词、以更低的价格出售,而这个差别在下单页面上是看不见的。

买之前值得问的是这个问题:我能运行自己的内核吗?

如果能,客户机内核由你掌控。如果不能,你是在和那台机器上的所有人共享它,而每一个能从那个共享内核触及的 Linux 本地提权,在某种程度上也是你的问题。

资料来源

  1. CVE-2026-43499,NVD
  2. GhostLock (CVE-2026-43499) Local Root Exploit,CloudLinux
  3. CVE-2026-52921,NVD
  4. The Hidden Risk in Virtualization: Why Hypervisors are a Ransomware Magnet,BleepingComputer

返回 主机资讯