Linux 核心在兩天內修補 440 項漏洞 管理員應優先安裝發行版更新

Linux核心專案公布440項漏洞更新,影響網路、檔案系統、記憶體管理及虛擬化等元件。管理員應優先更新發行版供應商提供的穩定核心,並檢查ksmbd、TIPC及啟用SEV的KVM工作負載是否曝險。

Linux 核心專案於 7 月 19 日起,在不到 24 小時內發布 431 項漏洞更新,隔日再新增 9 項,使總數達到 440 項。這批漏洞涵蓋網路、檔案系統、記憶體管理、藍牙、虛擬化、儲存裝置及安全元件等領域。

大部分漏洞已完成修補,並整併至穩定核心分支。一般使用者應優先安裝 Linux 發行版供應商提供的最新穩定核心更新;除非供應商長期未提供更新,否則通常不需要自行重新編譯核心。

漏洞影響多項 Linux 核心元件

本波修補影響 XFS 、 Btrfs 、 Netfilter 、 Bluetooth 、 KVM 、 NVMe 、 CIFS/SMB 、 Wi-Fi 、 IOMMU 、 DMA mapping 、 RDMA 及多項網路元件。

漏洞類型包括釋放後使用 (use-after-free) 、越界存取 (out-of-bounds access) 、空指標解除參照 (NULL pointer dereference) 、競態條件 (race condition) 、參照洩漏,以及輸入驗證不當等問題。

四項漏洞需優先關注

本波公布的漏洞中,較需注意的項目包括:

  • CVE-2026-53362(CVSS 評分 7.8):frag 漏洞變種,過往曾出現 Dirty Frag 與 Fragnesia 等相關漏洞。攻擊者可能利用此漏洞在 RHEL 系統提升權限,或從容器及類似隔離環境逃逸。
  • CVE-2026-53383(CVSS 評分 7.5):ksmbd 執行階段驗證及越界讀取漏洞,執行核心內 SMB 服務的伺服器需特別留意。
  • CVE-2026-63801(CVSS 評分 8.8):TIPC 中的釋放後使用漏洞,可能影響已啟用 TIPC(Transparent Inter Process Communication) 協定的系統。
  • CVE-2026-63794(目前尚無 CVSS 評分):涉及 KVM/SEV 頁面溢位、可由客體應用程式觸發的 BUG_ON,以及緩衝區驗證問題。

管理員應檢查高風險服務曝險情形

系統管理員應先安裝 Linux 發行版供應商提供的最新穩定核心更新,接著檢查伺服器是否執行 ksmbd 或 TIPC,以及是否部署啟用 SEV 的 KVM 工作負載,確認相關服務與系統是否可能受到影響,再依風險排序處理其他漏洞。

這波大規模漏洞更新也反映,自動化與 AI 輔助程式分析正在加速漏洞發現。 Microsoft 上週亦發布涵蓋 622 項漏洞的 Windows 安全更新,修補數量超過前一個月的 3 倍。

來源:SecurityOnlineCybersecuritynews

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link