
7 月 25 日 Linux 内核批量披露 4 组 ksmbd 内核 SMB 高危漏洞编号 CVE-2026-64391、64392、64393、64399CVSS 评分区间 9.1 至 9.8全部属于认证后权限校验逻辑缺陷。漏洞核心共性为文件操作复用内核工作线程凭据而非登录用户的合法访问凭据低权限 SMB 客户端可绕过文件系统权限控制实现越权读写、删除、克隆任意文件所有启用 ksmbd 文件共享的工业存储、数据服务器、产线文件节点均需优先修复。本文客观拆解底层成因、业务风险与标准化安全运维思路。一、系列漏洞底层技术原理四组缺陷根源统一为凭据上下文传递逻辑缺失ksmbd 在四类文件操作流程错误使用内核工作线程全局凭据未绑定文件打开时捕获的用户访问权限违背最小权限原则CVE-2026-64391ADS 数据流读写权限绕过处理 NTFS ADS 附加数据流读写请求时直接依托 worker 内核凭据执行 VFS 操作忽略客户端仅具备基础文件只读权限的限制低权限账号可读写隐藏扩展数据流窃取存储配置、日志等隐藏信息。CVE-2026-64392delete-on-close 延迟删除越权文件句柄关闭后的延迟删除、ADS 扩展属性清理流程未沿用打开句柄时的用户凭据仅依靠内核线程权限执行删除操作用户无删除权限也可销毁共享目录内文件与扩展属性。CVE-2026-64393SET_INFO 文件属性篡改绕过修改文件大小、时间戳等元数据的 SET_INFO 接口缺少用户权限校验使用内核凭据执行属性更新只读共享、仅拥有查看权限的客户端可随意篡改文件元信息。CVE-2026-64399FSCTL_DUPLICATE_EXTENTS_TO_FILE 无拷贝权限校验文件区间克隆接口未校验源文件读取、目标文件写入权限只读共享场景下客户端可克隆覆盖目标文件完整数据直接破坏业务文件完整性。上游统一修复方案在文件打开时缓存登录用户完整凭据ADS 读写、延迟删除、属性修改、区间克隆等操作强制复用该凭据全程匹配用户实际访问权限阻断越权操作路径。该系列漏洞仅需合法 SMB 账号即可触发内网攻击者利用门槛极低防火墙、共享只读配置无法形成有效防护。二、产业场景风险边界工业分布式存储、隧道监测服务器、智能制造工艺文件服务器是主要受影响载体此类设备 7×24 小时不间断在线长期缺少停机升级窗口漏洞暴露周期长。漏洞利用将产生多重业务损失一是低权限账号越权篡改、删除核心工艺图纸、设备监测日志直接中断产线、隧道机电调度业务二是克隆覆盖系统配置文件篡改设备启动参数引发整机失控三是批量读取 ADS 隐藏数据流泄露存储密钥、运维账号等敏感资产。短期缓解手段为无业务需求时卸载 ksmbd 内核模块长期根治方案为升级集成完整权限校验补丁的内核基线。三、工业文件服务器长效安全运维逻辑文件共享服务承载生产核心数据批量停机升级成本较高操作系统常态化漏洞监测、及时补丁推送能力是底层稳定运行的基础保障。望获 OS 建立常态化安全响应机制持续跟踪 CVE 内核漏洞情报针对 CVE-2026-64391/64392/64393/64399 这类 ksmbd 权限绕过高危缺陷在官方补丁发布后完成内核适配与文件共享业务兼容性验证及时向存量设备推送修复更新补丁封堵越权读写攻击路径保障底层系统安全性。运维侧可配套多层管控缩小攻击面一是划分文件共享专属内网禁止公网开放 445 端口二是严格管控 SMB 账号权限遵循最小访问原则三是建立内核基线定期巡检机制同步操作系统补丁迭代节奏避免设备长期运行未修复内核版本。四、总结本次 ksmbd 系列漏洞集中暴露内核态 SMB 服务凭据上下文管理短板认证后越权操作路径大幅提升工业存储数据完整性风险。对于智能制造、交通基建等关键文件服务场景仅依靠账号分级、共享只读配置不足以抵御内核层权限逻辑缺陷企业需依托具备完整漏洞跟踪与补丁交付能力的操作系统搭配网段隔离、账号精细化管控等运维手段构建权限、网络、内核三位一体的安全防护体系降低文件篡改、数据泄露带来的生产损失。