Linux内核“Dirty Frag”漏洞(CVE-2026-43284)修复方案

"Dirty Frag"漏洞(CVE-2026-43284) 是最近公开的 Linux 内核本地提权漏洞,影响大量 2017 年之后的内核版本。当前的修复分为两种:临时缓解 (马上做)和 安装官方补丁内核 (推荐最终方案)。(Tom's Hardware)

一、先确认是否受影响

大多数现代 Linux 发行版都可能受影响,包括:

  • Ubuntu

  • Debian

  • Fedora

  • RHEL

  • CentOS Stream

  • openSUSE

查看内核版本:

复制代码
uname -r

如果是 2017 之后的较新内核,基本建议直接做缓解。


二、立即缓解(官方目前最推荐)

漏洞主要涉及:

  • esp4

  • esp6

  • rxrpc

临时禁用这些模块即可显著降低风险。(Cyber Kendra)

执行:

复制代码
sudo tee /etc/modprobe.d/disable-dirtyfrag.conf <<EOF
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF

然后卸载已加载模块:

复制代码
sudo modprobe -r esp4 esp6 rxrpc 2>/dev/null

刷新缓存:

复制代码
sudo sync
echo 3 | sudo tee /proc/sys/vm/drop_caches

最后重启:

复制代码
sudo reboot

三、安装发行版最新安全更新(推荐)

很多发行版已经开始推送修复版内核。(NHS England Digital)

Ubuntu / Debian

复制代码
sudo apt update
sudo apt full-upgrade
sudo reboot

查看是否已升级:

复制代码
uname -r

RHEL / Rocky / AlmaLinux / CentOS

复制代码
sudo dnf update kernel
sudo reboot

Fedora

复制代码
sudo dnf upgrade
sudo reboot

Arch Linux

复制代码
sudo pacman -Syu
sudo reboot

四、检查模块是否真的禁用了

复制代码
lsmod | egrep 'esp4|esp6|rxrpc'

如果没有输出,说明已经成功禁用。


五、如果你使用 IPsec VPN,需要注意

禁用 esp4/esp6 会影响:

  • IPsec VPN

  • strongSwan

  • 某些企业 VPN

禁用 rxrpc 会影响:

  • AFS 文件系统

如果服务器依赖这些功能,需要:

  1. 尽快升级到发行版提供的修复内核

  2. 不要长期依赖模块禁用方案


六、企业服务器建议

如果是生产环境:

  • 立刻限制普通用户 SSH 登录

  • 检查是否存在 WebShell / 容器逃逸风险

  • 更新所有容器宿主机内核

  • 开启:

    • SELinux

    • AppArmor

    • auditd

  • 尽快打内核补丁

因为 Dirty Frag 属于"本地提权",通常是攻击者先获得普通权限后再提 root。(Reddit)


七、一键临时修复脚本

复制代码
sudo bash -c '
cat >/etc/modprobe.d/disable-dirtyfrag.conf <<EOF
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF

modprobe -r esp4 esp6 rxrpc 2>/dev/null || true
sync
echo 3 >/proc/sys/vm/drop_caches
'

相关推荐
玖石书4 分钟前
linux 安装uv(python虚拟环境管理)
linux·python·uv
皓月盈江35 分钟前
Hexo博客Butterfly5.7.0主题网站信息:本站访客数和本站总浏览量的数据一直加载不显示的解决方法
linux·hexo·butterfly·busuanzi·vercount·本站访客数·本站总浏览量
程序猿老A37 分钟前
云服务器怎么配置视频存储?
运维·服务器·音视频
H.莓飛37 分钟前
【数据结构】堆_OJ题
linux·数据结构·算法
程序员老陆41 分钟前
Docker 命令全景指南:从镜像构建到生产运维
运维·docker·容器
硅基手札1 小时前
【linux内核专栏 09】内核模块与 kbuild
linux·架构
流浪0011 小时前
Linux系统篇43——线程(八) 线程的数据不一致问题,从 ticket-- 的非原子性说起
linux·操作系统·线程·线程安全·锁
Ivanqhz1 小时前
BURG(自底向上重写生成器)
服务器·数据库·人工智能·深度学习·算法
Είναι η κοπέλα1 小时前
WSL2 部署 AI 开发环境:内核级 Linux + GPU 直通
linux·运维·人工智能
其实防守也摸鱼1 小时前
网安自测题:掌握核心知识点的实用练习
linux·运维·服务器·前端·数据库·sql·xss