
事件概述
Debian 於 9 月 29 日發布 Linux 核心資安公告,指出 Debian 13(代號 Trixie)所使用的核心套件 6.12.107‑1 存在 1,313 項安全缺陷,涵蓋 權限提升(Privilege Escalation)、服務阻斷(DoS)與 資訊洩漏 等危害。官方建議所有使用者立即升級至 6.12.111‑1 版,以取得完整修補。
為何漏洞數量激增
The Register 報導指出,近年 Linux Kernel 的 CVE(Common Vulnerabilities and Exposures)數量快速上升,主要有兩大因素:
-
CVE 分配政策寬鬆
2024 年起,Linux 核心成為 CNA(CVE Numbering Authority),依照其政策,只要發現可能影響安全的錯誤,即使當下尚未證實可被利用,也會分配 CVE 編號。由於核心位於系統底層,任何一般錯誤都可能轉化為安全風險,導致編號數量激增。
-
AI 輔助漏洞發掘
AI 工具的普及讓研究人員與安全團隊能更快速定位潛在缺陷,提交給核心維護團隊的問題量隨之上升。The Register 認為,這是近期 CVE 數量膨脹的關鍵推手之一。
值得注意的是,這 1,313 個漏洞的 CVE 編號橫跨 2024 至 2026 年,並非全部屬於近期新發現的問題,部分是過去已知但未即時列入 Debian 套件的缺陷。
影響與升級建議
- 權限提升:攻擊者可在受影響系統上取得更高權限,進一步控制整個伺服器。
- 服務阻斷:特定情況下可導致核心崩潰,使服務無法提供。
- 資訊洩漏:可能暴露系統內部結構或機密資料,增加資訊外流風險。
對於企業與個人使用者,建議採取以下步驟:
-
於套件管理工具(如
apt)執行apt update && apt upgrade,確保安裝 6.12.111‑1。 -
重新啟動受影響的主機,以載入新核心。
-
於升級後使用
uname -r確認核心版本,並檢查系統日誌確認無異常。
未來展望與讀者啟示
隨著 AI 輔助的漏洞偵測與更寬鬆的 CVE 分配政策,Linux 核心的安全公告將持續呈現「數量大、範圍廣」的趨勢。對於依賴開源堆疊的企業而言,快速追蹤上游安全通報、自動化更新流程 以及 定期安全稽核 成為必備防線。
讀者若想即時掌握類似資訊,可訂閱 iThome Security、資安日報等中文資安電子報,確保不會錯過任何關鍵資安動態。