三个 Linux 漏洞限期已过还没补:你的服务器内核该对版本了
9 月 21 日周日,一个跟服务器有关的期限悄悄过了:9 月 18 日,美国网络安全与基础设施安全局(CISA)把三个确认已在野外被利用的 Linux 内核漏洞,列入"已知被利用漏洞目录"(KEV),并要求联邦机构在 9 月 21 日前完成修复。三天限期,如今已过。普通企业不受联邦时限约束,但"已在野外被利用"六个字对谁都成立——攻击者不会只挑政府机构下手。
三个漏洞,各守一道门
第一个编号 CVE-2026-53266,评分 8.8,是这次的主角:Linux 内核 ebtables 桥接防火墙的 SNAT(源地址转换)模块存在越界写入缺陷,改写 ARP 报文里的源硬件地址时,数据被写出了预定边界,可能造成内核内存损坏、系统失稳。按 Red Hat 的漏洞记录口径,攻击者需要先在服务器上拥有一个本地账号才能触发——这是条"本地提权"路线,不是远程直接打入,但别因此小看它:攻击链的第二步往往就是它——先借 Web 应用或弱口令拿到低权限落脚点,再提权到管理员,整台机器易手。
另两个同日收录的:CVE-2025-39964 是 AF_ALG 加密接口的竞态缺陷,并发写同一加密套接字时数据交错、状态错乱;CVE-2025-39682 出在内核 TLS 接收路径上,一个零长度记录可以绕过记录类型校验,干扰后续加密流量处理。三条漏洞,收录日期、修复限期都是 9 月 18 日与 9 月 21 日,节奏完全一致。
为什么贵州企业该对一遍版本
中小企业的 Linux 服务器存量,集中在几处:跑 ERP、OA 的业务服务器,监控平台的存储与转发节点,还有虚拟化宿主机。这些机器有个共同点——内核补丁常年"怕影响业务不敢打",一拖就是一两年。而本周接连曝出的在野漏洞,把一台服务器的各层翻了个遍:VPN 网关、商城系统、备份组件,今天轮到操作系统这层。四层都有人正在利用,自查不能只盯着某一处。
内核自查三步
第一步,核版本。 登录每台 Linux 服务器执行 uname -r 看内核版本,再用包管理器(红帽系查安全更新仓库、Debian 系查安全更新源)确认有没有待装的安全补丁;虚拟化宿主机单独列表,它的内核版本直接影响所有虚机。
第二步,审桥接规则。 CVE-2026-53266 的利用前提是系统启用了桥接网络过滤——检查 net.bridge.bridge-nf-call-iptables 相关开关与 ebtables 规则:确实需要的,尽快升级;早就不用的桥接配置,关掉它就少一块暴露面。
第三步,排升级窗口。 内核升级要讲顺序:先做快照或确认备份可恢复,再安排在业务低谷时段执行,升完验证核心业务再收工。宿主机升级前,虚机逐台迁移或停机的时间要预留够。
这三步跑完,“限期已过"带来的紧迫感就落到了实处。内核升级窗口不好排、快照怎么做才稳妥,贵州诚鑫致达科技(企业数据管家)可以代排升级计划并守着升级过程,让"不敢打补丁"不再成为拖下去的理由。
信息来源:CISA 已知被利用漏洞目录、Red Hat 漏洞记录、NVD 漏洞库(公开口径)