
更新,2024年4月3日
CVE-2024-1086 的补丁现已在生产存储库中提供。
对于 AlmaLinux 8,您需要的是 kernel-4.18.0-513.18.2.el8_9 或更高版本。
[root@host ~]# rpm -qa kernel
kernel-4.18.0-513.18.2.el8_9.x86_64
[root@host ~]#
对于 AlmaLinux 9,您需要的是 kernel-5.14.0-362.24.2.el9_3 或更高版本。
[root@host ~]# rpm -qa kernel
kernel-5.14.0-362.24.2.el9_3.x86_64
[root@host ~]#
感谢所有测试这些补丁的用户!
=========
CVE-2024-1086 - 测试征集
今年 1 月,一个内核漏洞被披露,命名为 CVE-2024-1086。该漏洞在大多数 RHEL 等效系统上极易被利用。目前已有许多概念验证文章发布,包括来自我们基础架构团队负责人 Jonathan Wright 的文章(应对 CVE-2024-1086)。在多用户场景中,该漏洞尤为严重。
尽管此问题已被标记为需要在 Red Hat Enterprise Linux 中修复,但 Red Hat 仅将其评级为中等影响。我们的用户要求我们更快速地修复此问题,因此,我们选择自行加入补丁。我们于上周末将此内核补丁发布到了测试存储库,并计划于 4 月 3 日(星期三)推送到生产环境。
如果您想在更新进入生产环境之前进行测试,过程非常简单。只需安装测试存储库即可。
dnf install -y almalinux-release-testing
然后更新您的内核:
dnf update kernel
注意:除非您是在非生产环境中进行操作,否则我们不建议您在更新内核后保持启用测试存储库。如果是生产环境,您可以使用此命令禁用该存储库:
dnf config-manager --disable almalinux-testing
如果您遇到问题,请尽快通过 AlmaLinux 聊天室、bugs.almalinux.org 或发送电子邮件至 packager@almalinux.org 告知我们。
AlmaLinux 未受到 XZ 后门的影响
上周五,整个开源界一片哗然,一位报告者分享了他们在开源数据压缩工具 XZ 中发现后门的消息。多亏了报告者 Andres Freund 的勤奋,以及测试中使用的 Beta 版和滚动发布版的特性,该后门得以比预期更早地被发现。由于企业级 Linux 在采用这些更新时通常比较谨慎(有时会让我们的用户感到沮丧),因此在我们生态系统中,植入后门的 XZ 版本仅存在于 Fedora 中,尚未扩散。
Fedora 40 Beta 和 Rawhide 版本可能受到了影响,Red Hat 已采取措施缓解此问题(在他们的通知此处阅读更多信息),但 CentOS Stream、RHEL 和 AlmaLinux 均未包含此恶意代码。
感谢我们的社区
安全是 AlmaLinux 的首要任务,我们再次修复了我们认为极其重要的问题。这是作为社区驱动的 Red Hat 等效操作系统所享有的自由的一部分。我们感谢社区成员报告、致力于修复并测试了我们的安全更新。
如果您有兴趣在未来帮助我们测试此类更新,请加入我们的 聊天室 和 论坛,并保持关注!今年晚些时候,我们还将寻求针对 OpenQA 测试的贡献!

