用心打造
VPS知识分享网站

MiniUPnPd漏洞影响6个Ubuntu LTS版本

Canonical在2026年9月7日发布USN-8731-1,为MiniUPnPd修复CVE-2026-5720。攻击者可以发送特制网络流量触发解析缺陷,造成服务拒绝响应,特定情况下还可能泄露内存中的敏感信息。

这次公告覆盖Ubuntu 26.04、24.04、22.04、20.04、18.04和16.04共6个LTS版本。不过,并不是所有Ubuntu云服务器都会自动受到影响,真正需要处理的是已经安装并启用miniupnpd相关软件包的系统。

Ubuntu服务器上的MiniUPnPd服务拦截恶意SOAPAction网络请求示意图

问题出现在SOAPAction请求头解析

MiniUPnPd是一套轻量级UPnP Internet Gateway Device守护进程,常用于路由器、网关和需要自动端口映射的Linux设备。它会接收控制请求,并根据SOAPAction头部决定需要执行的UPnP操作。

CVE-2026-5720来自SOAPAction解析过程中的整数下溢。官方说明显示,攻击者只需构造包含单引号的异常SOAPAction头,就可能让长度计算出现错误,进一步导致进程崩溃或读取不应该返回的数据。

漏洞可以通过网络请求触发,不需要先取得服务器账号。如果MiniUPnPd监听范围配置不当并暴露到不可信网络,风险会明显高于只在受控局域网中使用的设备。

只有安装MiniUPnPd的系统需要升级

普通Web服务器、数据库服务器和多数VPS默认不会安装MiniUPnPd。管理员可以先运行dpkg -l | grep miniupnpd,确认系统中是否存在miniupnpd、miniupnpd-iptables或miniupnpd-nftables软件包。

还要检查服务是否正在运行,以及监听端口绑定在哪个接口。可以使用systemctl status miniupnpd查看服务状态,再用ss -lntup核对实际监听地址。

没有安装相关软件包的主机不需要为了这条公告额外安装它。已经安装但业务不再使用时,直接停用并移除服务通常比长期保留一个闲置网络守护进程更安全。

6个LTS版本都在影响范围内

Ubuntu安全公告列出的版本从最新的26.04 LTS一直延伸到16.04 LTS。不同系统对应的修复包版本不同,不能从另一台服务器复制某个deb包直接覆盖升级。

26.04、24.04、22.04、20.04和18.04的修复包在公告中标记为通过Ubuntu Pro的ESM Apps提供,16.04也属于扩展维护阶段。仍在运行旧版系统的团队需要先确认Ubuntu Pro附加服务状态,再检查更新源是否能看到安全版本。

旧系统显示apt没有可用更新,不等于漏洞已经修复。它也可能意味着ESM Apps没有启用、订阅未附加,或者软件源缓存尚未刷新。

标准系统更新即可安装修复

Canonical给出的处理方式是执行标准系统更新。管理员可以先运行sudo apt update刷新软件源,再使用apt list --upgradable确认MiniUPnPd包,最后通过正常的升级流程安装修复。

更新完成后应检查apt-cache policy miniupnpd显示的Installed版本,并重新查看服务状态与日志。不同Ubuntu版本的软件包号不同,应以USN-8731-1列出的对应版本为准。

处理生产网关前,建议先备份MiniUPnPd配置并记录现有端口映射。软件更新通常不会修改业务配置,但服务重启会造成短暂中断,依赖自动端口映射的应用需要安排维护窗口。

补丁之外还要缩小服务暴露面

MiniUPnPd的使用场景决定了它往往靠近网络边界。完成升级后,应确认HTTP控制接口只监听需要的内部接口,并通过防火墙限制不可信网段访问,避免把UPnP控制面直接暴露到公网。

管理员还应复查配置中的allow、deny规则和端口映射策略,删除已经失效的业务范围。只修复当前CVE但继续允许任意来源创建映射,依然会留下较大的攻击面。

最后可以在维护完成后观察一段时间的服务日志,查找异常SOAPAction请求、重复崩溃或未知端口映射。补丁解决的是这次整数下溢,最小暴露和访问控制才是长期降低风险的关键

赞(0)
未经允许不得转载;国外VPS测评网 » MiniUPnPd漏洞影响6个Ubuntu LTS版本
分享到