最可靠、最彻底的修复方式是升级内核,尤其针对dirtydecrypt(cve-2026-31635)等本地提权漏洞;需先确认当前内核版本及发行版安全更新状态,优先选用官方lts安全分支内核,按可回滚、可验证流程操作,并重启后验证漏洞是否真正修复。

直接升级内核是最可靠、最彻底的修复方式,尤其针对 DirtyDecrypt(CVE-2026-31635)、Copy Fail(CVE-2026-31431)、ptrace 漏洞(CVE-2026-46333)这类本地提权漏洞。关键不是“能不能升”,而是“怎么升才不中断业务、不引发兼容问题”。
确认当前内核版本和漏洞影响状态
先快速判断是否在风险范围内,避免盲目升级:
- 运行
uname -r查看当前内核版本(如6.18.10-1007-aws) - 对照已知漏洞影响范围:
• Copy Fail 影响 2017 年起几乎所有内核(
6.18.22+、6.19.12+及更新版已修复) • DirtyDecrypt 影响多个未打补丁的6.18.x/6.19.x分支 • ptrace 漏洞(CVE-2026-46333)已在6.19.15+、6.20.1+等版本中修复 - 检查发行版是否已发布对应安全更新:
apt list --upgradable | grep linux-image(Debian/Ubuntu)或dnf list updates | grep kernel(RHEL/Fedora)
选择适配的官方安全内核版本
别直接装最新主线内核,优先选发行版维护的 LTS 安全分支:
-
Ubuntu/Debian:使用
linux-image-generic-hwe-24.04(对应 6.19.x LTS)或linux-image-aws(云环境专用修复版) -
RHEL/CentOS Stream:升级到
kernel-6.19.12-100.el9_4或更高(需启用baseos和appstream仓库) -
Amazon Linux 2023:执行
sudo dnf update kernel,确保版本 ≥6.18.8-11.213.amzn2023 -
openEuler:升级至
kernel-6.6.15-202405201215或后续安全版本
安全升级操作流程(生产环境推荐)
升级不是执行一条命令就完事,重点在可回滚、可验证、不影响服务:
- 先安装新内核,不立即重启:
• Ubuntu:sudo apt install linux-image-6.19.12-generic
• RHEL:sudo dnf install kernel-core-6.19.12-100.el9_4 - 修改 GRUB 默认启动项,指向新内核但保留旧内核条目:
sudo grub2-set-default 0(假设新内核在菜单第 0 位)sudo grub2-mkconfig -o /boot/grub2/grub.cfg - 重启前验证新内核能否正常加载:
sudo dracut --force --regenerate-all(避免 initramfs 缺失导致启动失败) - 重启后立刻验证:
uname -r确认版本grep -i "dirtydecrypt\|copyfail\|ptrace" /var/log/dmesg查无相关警告lsmod | grep algif_aead(Copy Fail 相关模块,若已禁用则需确认是否为预期行为)
升级后必须做的验证动作
光看版本号不够,得确认漏洞面真正关闭:
- 对已知 PoC 做轻量级验证(仅限测试环境或离线终端):
下载官方提供的验证脚本(如 Linux 基金会发布的lpe-tester-2026),运行后应返回NOT VULNERABLE - 检查关键服务是否异常:
systemctl list-units --state=faileddmesg -T | tail -20查看有无驱动或模块报错 - 容器平台用户额外验证:
在 Pod 内运行id+ 尝试调用splice()或AF_ALG,确认无法触发 page cache 写入











