ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Linux内核漏洞通用修复方案

Linux内核漏洞通用修复方案 OpenSSH漏洞的通用升级方案_cve-2025-26465文章浏览阅读1.3k次点赞7次收藏14次。摘要OpenSSH存在两个高危漏洞CVE-2025-26465和CVE-2025-26466影响6.8p1至9.9p1版本。前者可导致中间人攻击绕过密钥验证后者会造成服务器内存耗尽。修复方案建议使用openssh-rpms工具制作RPM包升级1)安装开发环境2)下载openssh-rpms工具3)编译生成对应平台的RPM包4)通过install.sh脚本完成升级安装需特别注意配置文件修改和重启服务。该方案支持主流红帽系衍生系统升级后需验证SSH服务状态确保修复成功。_cve-2025-26465https://blog.csdn.net/xiaochenxihua/article/details/156104794一、Linux内核漏洞说明Copy Fail: 732 Bytes to Root on Every Major Linux Distribution.https://xint.io/blog/copy-fail-linux-distributionsCVE-2026-31431 是 Linux 内核algif_aead模块中存在的本地权限提升漏洞。algif_aead模块用于内核态 AEADAuthenticated Encryption with Associated Data操作。由于性能优化补丁引入了页缓存共享机制攻击者可向任意可读文件的页缓存中写入受控的 4 字节数据进而通过篡改 setuid 二进制文件实现本地提权并获取 root 权限。总结一句话只要获得普通用户权限就可以通过该漏洞将权限提升至 Root。如果使用 Docker、Kubernetes 等共享内核或容器化环境的服务商和用户。这一漏洞更加危险。不受影响版本Linux Kernel 6.18.22Linux Kernel 6.19.12Linux Kernel 7.0二、Linux内核漏洞通用修复方案2.1、在线更新内核修复建议优先通过系统包管理器升级内核例如 apt、yum、dnf 等内核出现漏洞官方都会第一时间给出修复版本。只需升级内核即可。#在线更新内核修复漏洞【注意建议在业务低峰期重启系统使新内核正式生效】 # Debian/Ubuntu/银河麒麟桌面 sudo apt update sudo apt full-upgrade sudo reboot # RHEL/Rocky/Alma/Oracle Linux/Fedora/openeuler/银河麒麟服务器/统信UOSa和e版 sudo dnf update kernel sudo reboot2.2、离线下载内核补丁修复如果是内网环境无法连接互联网可通过下载内核补丁包手动升级内核。找一台能连接互联网的机器系统版本和生产环境版本一致然后通过如下命令下载最新的内核补丁包注意rpm安装参数不要使用UvhU会更新内核删除旧的内核版本导致无法回滚。新内核安装完成后需要重启系统默认就会以新的内核启动系统。#离线下载内核补丁修复漏洞 #1-下载最新的内核补丁包仅仅下载不安装内核补丁包会放到 /data/bug/CVE-2026-31431 目录下 mkdir -p /data/bug/CVE-2026-31431 yum install --downloadonly --downloaddir/data/bug/CVE-2026-31431 kernel #2-将下载好的内核补丁包rpm包放到内网服务器中执行安装即可 rpm -ivh kernel-5.10.0-312.0.0.215.oe2203sp4.x86_64.rpm三、如何回滚到旧内核如果内核升级失败或者升级新内核后导致业务异常可通过回滚到老的内核恢复业务。#回滚到旧内核方法 #1-查看系统当前的所有内核【0 表示是默认启动内核也就是最新的内核版本】 awk -F\ $1menuentry {print i : $2} /boot/efi/EFI/openEuler/grub.cfg #2-切换内核如切换到内核1 grub2-set-default 1 #3-查看系统当前使用的内核即缺省内核 uname -a grub2-editenv list grubby --default-kernel
返回列表