Linux内核“Dirty Frag”漏洞(CVE-2026-43284)修复方案

"Dirty Frag"漏洞(CVE-2026-43284) 是最近公开的 Linux 内核本地提权漏洞,影响大量 2017 年之后的内核版本。当前的修复分为两种:临时缓解 (马上做)和 安装官方补丁内核 (推荐最终方案)。(Tom's Hardware)

一、先确认是否受影响

大多数现代 Linux 发行版都可能受影响,包括:

  • Ubuntu

  • Debian

  • Fedora

  • RHEL

  • CentOS Stream

  • openSUSE

查看内核版本:

复制代码
uname -r

如果是 2017 之后的较新内核,基本建议直接做缓解。


二、立即缓解(官方目前最推荐)

漏洞主要涉及:

  • esp4

  • esp6

  • rxrpc

临时禁用这些模块即可显著降低风险。(Cyber Kendra)

执行:

复制代码
sudo tee /etc/modprobe.d/disable-dirtyfrag.conf <<EOF
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF

然后卸载已加载模块:

复制代码
sudo modprobe -r esp4 esp6 rxrpc 2>/dev/null

刷新缓存:

复制代码
sudo sync
echo 3 | sudo tee /proc/sys/vm/drop_caches

最后重启:

复制代码
sudo reboot

三、安装发行版最新安全更新(推荐)

很多发行版已经开始推送修复版内核。(NHS England Digital)

Ubuntu / Debian

复制代码
sudo apt update
sudo apt full-upgrade
sudo reboot

查看是否已升级:

复制代码
uname -r

RHEL / Rocky / AlmaLinux / CentOS

复制代码
sudo dnf update kernel
sudo reboot

Fedora

复制代码
sudo dnf upgrade
sudo reboot

Arch Linux

复制代码
sudo pacman -Syu
sudo reboot

四、检查模块是否真的禁用了

复制代码
lsmod | egrep 'esp4|esp6|rxrpc'

如果没有输出,说明已经成功禁用。


五、如果你使用 IPsec VPN,需要注意

禁用 esp4/esp6 会影响:

  • IPsec VPN

  • strongSwan

  • 某些企业 VPN

禁用 rxrpc 会影响:

  • AFS 文件系统

如果服务器依赖这些功能,需要:

  1. 尽快升级到发行版提供的修复内核

  2. 不要长期依赖模块禁用方案


六、企业服务器建议

如果是生产环境:

  • 立刻限制普通用户 SSH 登录

  • 检查是否存在 WebShell / 容器逃逸风险

  • 更新所有容器宿主机内核

  • 开启:

    • SELinux

    • AppArmor

    • auditd

  • 尽快打内核补丁

因为 Dirty Frag 属于"本地提权",通常是攻击者先获得普通权限后再提 root。(Reddit)


七、一键临时修复脚本

复制代码
sudo bash -c '
cat >/etc/modprobe.d/disable-dirtyfrag.conf <<EOF
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF

modprobe -r esp4 esp6 rxrpc 2>/dev/null || true
sync
echo 3 >/proc/sys/vm/drop_caches
'

相关推荐
网硕互联的小客服10 分钟前
反向路径过滤(rp_filter)是什么?多网卡服务器配置详解
运维·服务器·网络
GPFyes23 分钟前
科东隔离传输失败E文本校验错误
运维·服务器·网络
是程不是序29 分钟前
信创终端安全管理怎么落地?纳管、控权、护数据三段走
运维·网络·安全·电脑·系统安全
服务器硬件项目经理34 分钟前
第14篇_服务器主板上MOSFET的三大应用
运维·服务器·人工智能·单片机·硬件工程·硬件
科技研学社40 分钟前
无纺布贴身制品非标自动化落地复盘:一次性内裤产线的工程难点与解决方案
运维·自动化
爱学堂IT课程大全1 小时前
零基础,Hermes Agent 多场景自动化实战
运维·人工智能·自动化
朽棘不雕1 小时前
动态库的理解
linux
AIGC大时代1 小时前
OpenAI Agents SDK 工程笔记:tool 调用循环、max_turns 与生产禁区
服务器·数据库·笔记·tool·max_turns·functiontool·生产禁区
Escalating_xu1 小时前
【mmap 进程间通信】从共享内存到跨进程唤醒:用互斥锁、条件变量控制多个进程
java·linux·开发语言·jvm
djjjx.1 小时前
Linux工具篇 (三):make与Makefile
linux·服务器·makefile·make