Linux内核“Dirty Frag”漏洞(CVE-2026-43284)修复方案

"Dirty Frag"漏洞(CVE-2026-43284) 是最近公开的 Linux 内核本地提权漏洞,影响大量 2017 年之后的内核版本。当前的修复分为两种:临时缓解 (马上做)和 安装官方补丁内核 (推荐最终方案)。(Tom's Hardware)

一、先确认是否受影响

大多数现代 Linux 发行版都可能受影响,包括:

  • Ubuntu

  • Debian

  • Fedora

  • RHEL

  • CentOS Stream

  • openSUSE

查看内核版本:

复制代码
uname -r

如果是 2017 之后的较新内核,基本建议直接做缓解。


二、立即缓解(官方目前最推荐)

漏洞主要涉及:

  • esp4

  • esp6

  • rxrpc

临时禁用这些模块即可显著降低风险。(Cyber Kendra)

执行:

复制代码
sudo tee /etc/modprobe.d/disable-dirtyfrag.conf <<EOF
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF

然后卸载已加载模块:

复制代码
sudo modprobe -r esp4 esp6 rxrpc 2>/dev/null

刷新缓存:

复制代码
sudo sync
echo 3 | sudo tee /proc/sys/vm/drop_caches

最后重启:

复制代码
sudo reboot

三、安装发行版最新安全更新(推荐)

很多发行版已经开始推送修复版内核。(NHS England Digital)

Ubuntu / Debian

复制代码
sudo apt update
sudo apt full-upgrade
sudo reboot

查看是否已升级:

复制代码
uname -r

RHEL / Rocky / AlmaLinux / CentOS

复制代码
sudo dnf update kernel
sudo reboot

Fedora

复制代码
sudo dnf upgrade
sudo reboot

Arch Linux

复制代码
sudo pacman -Syu
sudo reboot

四、检查模块是否真的禁用了

复制代码
lsmod | egrep 'esp4|esp6|rxrpc'

如果没有输出,说明已经成功禁用。


五、如果你使用 IPsec VPN,需要注意

禁用 esp4/esp6 会影响:

  • IPsec VPN

  • strongSwan

  • 某些企业 VPN

禁用 rxrpc 会影响:

  • AFS 文件系统

如果服务器依赖这些功能,需要:

  1. 尽快升级到发行版提供的修复内核

  2. 不要长期依赖模块禁用方案


六、企业服务器建议

如果是生产环境:

  • 立刻限制普通用户 SSH 登录

  • 检查是否存在 WebShell / 容器逃逸风险

  • 更新所有容器宿主机内核

  • 开启:

    • SELinux

    • AppArmor

    • auditd

  • 尽快打内核补丁

因为 Dirty Frag 属于"本地提权",通常是攻击者先获得普通权限后再提 root。(Reddit)


七、一键临时修复脚本

复制代码
sudo bash -c '
cat >/etc/modprobe.d/disable-dirtyfrag.conf <<EOF
install esp4 /bin/false
install esp6 /bin/false
install rxrpc /bin/false
EOF

modprobe -r esp4 esp6 rxrpc 2>/dev/null || true
sync
echo 3 >/proc/sys/vm/drop_caches
'

相关推荐
2301_8090511421 小时前
Linux 网络编程 学习笔记
linux·网络·学习
wanhengidc21 小时前
服务器租用有何优点
运维·服务器·安全·web安全
ZGi.ai1 天前
人工审查节点:让自动化工作流多一步人工把关
运维·人工智能·自动化·人机协同·智能体工作流·人工审查
坤昱1 天前
cfs调度类深入解刨——最新内核细节分析2
linux·服务器·cfs·cfs调度·eevdf调度·eevdf·kernel 7.1
艾莉丝努力练剑1 天前
【Linux:文件】Ext系列文件系统进阶
linux·运维·服务器·c++·文件系统·文件io·ext
海市公约1 天前
Linux核心基础命令与权限管理实战指南
linux·运维·服务器·vim·权限管理·系统监控·命令行
eggcode1 天前
【Qt学习】Linux(ARM架构)在线安装Qt6.x
linux·qt·学习·arm
wkd_0071 天前
Ubuntu 22.04 Samba 连接故障排查记:从“用户名或密码错误”到 NTLM 版本不兼容
linux·运维·ubuntu
企服AI产品测评局1 天前
Agent适配信创环境实测:企业级自动化如何实现国产操作系统与数据库全兼容?
运维·数据库·人工智能·ai·chatgpt·自动化
mixboot1 天前
Linux 进程工作目录查看利器:pwdx 命令详解
linux·运维·服务器