Wine MIME处理器沙箱逃逸CVE-2026-48831
Wine 是Linux、macOS 系统的 Windows 程序兼容运行层,无需安装Windows系统就能运行 exe、msi、bat 等 Windows 软件与游戏。
一、基本情况
Wine 是开源 Windows兼容层,用于在 Linux 等系统上运行 Windows 应用程序,因此支持可以跨系统兼容,不用虚拟机、不用双系统。

Wine 适合运行老旧 Windows 软件、单机小游戏、办公工具、小众 Windows程序,默认无强隔离防护,存在文件读取、权限执行风险。
栋科技漏洞库关注到一个 Wine MIME处理器沙箱逃逸漏洞,该漏洞现在已经被追踪为CVE-2026-48831,该漏洞的CVSS 4.0评分7.3。
二、漏洞分析
CVE-2026-48831漏洞影响Wine 所有官方版本(Linux/macOS 上的 Windows 兼容层),漏洞的本质是 Linux 桌面安全机制设计缺陷。
由于 loader/wine.desktop 将 Wine 注册为 application/x-ms-dos-executable、application/x-msi、application/x-bat 等MIME处理器。
当通过 org.freedesktop.portal.OpenURI.OpenFile 打开 EXE 文件时,Wine 执行 wine start /unix FILE-NAME 命令,
将文件加载到内存并执行,导致沙箱内应用可通过构造恶意 EXE 文件并调用 OpenURI portal 逃逸 Flatpak 或 Snap 沙箱。
具体来说,Wine 默认安装时会放置一个 .desktop 文件,将自身注册为以下 MIME 类型的默认处理器:
application/x-ms-dos-executable(.exe)
application/x-msi(安装包)
application/x-bat(批处理)
当系统调用 MIME 处理器打开这类文件时,Wine 会直接执行:
bash
运行
wine start /unix 目标文件.exe
核心问题:MIME 机制本用于 “打开 / 预览文档”,不应直接执行代码;
但 Wine 把可执行文件当作普通文档处理,无沙箱、无校验、无隔离,直接以调用者权限运行 EXE。
这是一个典型的设计层面高危漏洞:Wine 为了兼容性滥用 MIME 机制,导致容器隔离被轻易突破。
风险极高、利用简单、暂无彻底修复,建议 Linux 用户立即取消 Wine 的 EXE 默认关联,避免沙箱逃逸攻击。
但需要注意的是,Wine 官方认为这不算漏洞,理由如下:
若不注册为 MIME 处理器,用户双击 EXE 将无法运行,严重破坏可用性;
替代方案(如 binfmt-misc)不兼容所有 Wine 支持的系统;
本质是 Linux 桌面安全机制设计缺陷,非 Wine 代码问题。
三、POC概念验证
(一)触发条件
系统安装了 未沙箱化的 Wine(系统级安装,非 Flatpak/Snap 版 Wine);
Wine 是 EXE/msi/bat 的默认 MIME 处理器;
攻击者能在 Flatpak/Snap 沙箱内运行任意代码(如恶意 App)。
修复版本中通过移除或限制 Wine 的 MIME 处理器注册行为来解决该问题,防止通过文件打开接口触发代码执行。
(二)攻击流程(PoC 思路)
沙箱内恶意程序生成一个 恶意 EXE 文件;
通过 org.freedesktop.portal.OpenURI.OpenFile 接口,请求宿主用默认应用打开该 EXE;
宿主调用 系统 Wine(非沙箱版),以宿主用户权限执行恶意 EXE;
突破沙箱,读写宿主文件、窃取数据、横向移动。
(三)影响范围与风险
沙箱逃逸:Flatpak、Snap 等容器化应用可突破隔离,完全控制宿主用户会话;
权限提升:以当前登录用户权限执行任意代码(可进一步提权);
数据泄露:窃取宿主文档、SSH 密钥、浏览器密码等敏感信息;
供应链风险:大量 Linux 软件依赖 Wine,间接暴露。
(四)缓解与修复
临时缓解(立即可用)
移除 Wine 的 MIME 关联
bash
运行
# 取消 EXE 默认关联
xdg-mime uninstall /usr/share/applications/wine.desktop
# 或直接删除文件
sudo rm /usr/share/applications/wine.desktop
使用沙箱版 Wine:优先安装 Flatpak/Snap 封装的 Wine;
限制非信任 Flatpak/Snap:仅从官方源安装应用。
四、影响范围
Wine 所有官方版本
五、修复建议
未知
六、参考链接
管理员已设置登录后刷新可查看