Red Hat Bugzilla - Bug 2500889 漏洞概述 漏洞编号: CVE-2026-15816 漏洞描述: dracut 中的 函数在 dracut-lib.sh 中附加其错误消息到 使用 ,未对消息进行 shell 转义。当传递给 的消息包含 DHCP 控制数据时,特别是 ,源自 DHCP ROOT_PATH 选项通过 netroot.sh 的 handler-resolution failure 路径(die "No handler for netroot type 'netroot'")——一个命令替换序列如 嵌入到该数据中,最终进入生成的 行并执行,作为 root 在下一个 dracut 阶段源化紧急 hook 目录时。这发生在 dracut 的标准 netroot 处理期间:当 netroot handler 无法解析时,dracut 的 fallback(或,在非默认 rd.shell 配置下, 本身)最终调用 ,它源化 下的每个脚本,包括攻击者控制的 。这是与 CVE-2026-6893(dhclient-script.sh 写入未转义的 DHCP hostname/route 值)不同的代码路径,且未修复此问题。 直接重现: 直接从 dracut RPM 中提取的 在隔离沙箱中针对 RHEL 6 到 RHEL 18 的 dracut RPM 进行了测试。使用包含 的 crafted netroot 值创建了标记文件,在源化生成的 时,而一个干净的 netroot 值在每次测试的版本中均触发相同的警告文本。使用 替换手动 echo/转义以中和注入,同时保留相同警告输出用于良性输入。 影响范围 组件: Security Response 硬件平台: 未指定 操作系统: Linux 优先级: 高 严重程度: 高 修复方案 修复版本: 未指定 克隆自: 未指定 最后克隆: 未指定 Embargoed: 未指定 附件 附件: 未指定 备注 需要登录才能评论或对此 bug 进行更改。