跳转到主要内容
Background

CVE-2026-34354:Guardicore 本地权限升级漏洞

May 08, 2026 By: Akamai InfoSec

Akamai 修复了 macOS 和 Linux 版本的 Akamai Guardicore 平台代理中的一个本地权限升级漏洞。从 2026 年 4 月初开始,包含该漏洞修复程序的更新版本已面向所有使用 Akamai Guardicore 平台代理的客户提供,我们强烈建议所有用户(如果尚未升级)尽快进行升级。

漏洞详情

运行在 Linux 和 macOS 系统上的 Akamai Guardicore 平台代理和 Akamai Zero Trust Client 存在本地权限升级漏洞。基础服务在全局可写目录 /tmp 中创建了一个 IPC 套接字,该套接字可接收未经身份验证的 IPC 控制消息。

这会导致服务中的 HandleSaveLogs() 函数存在 TOCTOU 漏洞,攻击者可能通过创建日志文件并将其伪装成指向目标路径的符号链接,从而使无权限的本地用户能够随意写入属于 root 用户的文件。

此外,一个以 root 权限运行的诊断日志收集工具 (gimmelogs) 存在安全漏洞,容易受到来自 dbstore 的命令注入攻击,这就为权限升级提供了另一种途径。

Windows 系统上存在同样的命令注入漏洞,不过该漏洞无法直接被利用。但是,此问题确实会允许在任意位置创建一个诊断用的 zip 文件。

这种攻击方式只能被拥有工作站或服务器本地访问权限的用户利用,无法远程利用。

该漏洞已被分配了编号 CVE-2026-34354。

缓解措施

为了降低安全风险,macOS 或 Linux 客户需要按照我们的在线文档升级客户端,如有任何问题,请通过 Akamai Control Center 门户与我们联系。(注意:Akamai Zero Trust Client 的安装步骤是相同的。)

使用 Windows 客户端的客户不会面临直接风险,可在日常维护期间进行升级,从而进一步强化安全防护和文件系统保护。

分享