三项 Linux 内核漏洞进入 KEV:云主机也要检查运行内核
围绕 TLS、ebtables 与 AF_ALG 相关漏洞,区分发行版补丁状态、功能条件和重启验收。
本文目录
目录已经确认真实利用
CISA 于 2026 年 9 月 18 日将 CVE-2025-39682、CVE-2026-53266 和 CVE-2025-39964 纳入 KEV,分别涉及 TLS 接收处理、ebtables SNAT 越界写和 AF_ALG 竞态。三者的触发条件不同,不能仅凭安装了 Linux 就推断所有主机具有相同的远程攻击面。
发行版版本不宜横向硬比较
企业发行版可能回移补丁,单看上游版本号容易误判。建议记录发行版、内核软件包版本、厂商安全公告和当前运行内核,再确认是否使用公告涉及的功能。云平台的宿主机维护与客户虚拟机内的系统更新是不同层次,应分别明确责任人。
容器场景需要检查宿主机
容器业务不能只重建应用镜像就结束检查。应根据实际隔离方式核对共享的宿主机内核、节点池和调度位置,再安排滚动维护。修改内核模块或网络规则前要评估业务依赖,避免在未验证的情况下照抄第三方临时缓解命令。
更新安装成功还不够
确认重启或厂商支持的修复流程后,实际运行内核已包含修复,再测试网络转发、TLS 服务和容器健康状态。若主机曾出现异常权限变化、未知进程或日志缺口,应同时开展入侵排查;安装补丁不能自动清除已有驻留。
