三項 Linux 內核漏洞進入 KEV:云主機也要檢查運行內核
圍繞 TLS、ebtables 與 AF_ALG 相關漏洞,區分發行版補丁狀態、功能條件和重啟驗收。
本文目錄
目錄已經確認真實利用
CISA 于 2026 年 9 月 18 日將 CVE-2025-39682、CVE-2026-53266 和 CVE-2025-39964 納入 KEV,分別涉及 TLS 接收處理、ebtables SNAT 越界寫和 AF_ALG 競態。三者的觸發條件不同,不能僅憑安裝了 Linux 就推斷所有主機具有相同的遠程攻擊面。
發行版版本不宜橫向硬比較
企業發行版可能回移補丁,單看上游版本號容易誤判。建議記錄發行版、內核軟體包版本、廠商安全公告和當前運行內核,再確認是否使用公告涉及的功能。云平臺的宿主機維護與客戶虛擬機內的系統更新是不同層次,應分別明確責任人。
容器場景需要檢查宿主機
容器業務不能只重建應用鏡像就結束檢查。應根據實際隔離方式核對共享的宿主機內核、節點池和調度位置,再安排滾動維護。修改內核模塊或網路規則前要評估業務依賴,避免在未驗證的情況下照抄第三方臨時緩解命令。
更新安裝成功還不夠
確認重啟或廠商支持的修復流程后,實際運行內核已包含修復,再測試網路轉發、TLS 服務和容器健康狀態。若主機曾出現異常權限變化、未知進程或日誌缺口,應同時開展入侵排查;安裝補丁不能自動清除已有駐留。
