Ubuntu 内核周更

9 月 23 日,Canonical 宣布了一件挺说明问题的事:Ubuntu 内核的发布节奏要改了。从 9 月 28 日起,内核更新改为每周发布——原来的”四周一次常规更新 + 两周一次安全更新”两套时间表,合并成重叠的两周 SRU(Stable Release Update)周期,每周启动一个新周期,流水线式地产出新内核。

官方给出的理由很直白:AI 辅助的漏洞挖掘把 CVE 的发现变成了”高度自动化的引擎”,旧节奏跟不上了。Linus Torvalds 管这叫”new normal”(新常态)。

改了什么

先说清楚一个容易误解的点:测试并没有被压缩到 7 天。

新的两周周期是这样跑的:

  • 第一周:补丁集成、内核打包、冒烟测试,候选版本先进入 -proposed 仓库;
  • 第二周:硬件认证、发行版集成、回归测试,然后才推给普通用户。

两个周期重叠进行——一个内核在走第二周的认证时,下一个内核已经在第一周开工了。所以每周都有新内核出来,但每个内核依然走了完整的两周流程。

Ubuntu 内核双周重叠发布流水线

等不及的用户可以走 -proposed 提前拿候选版自己测,代价是 Canonical 的完整认证还没跑完。另外 Canonical 承诺:公开披露后 24–48 小时内先给 workaround 或加固指引,让系统进入”可防守”状态,完整补丁随后到。这是个缓解措施,不是修复,但总比干等强。

逼出这个改变的漏洞:CVE-2026-80521

这次改制有个直接导火索。9 月 22 日,DepthFirst 团队公开了 CVE-2026-80521 的利用代码:Linux 内核 AF_UNIX 子系统的 use-after-free,可实现容器逃逸拿到宿主机 root,影响所有在支持的 Ubuntu LTS(22.04、24.04、26.04)。

离谱的是时间线:上游修复 8 月 6 日就有了,但到 9 月 23 日,Ubuntu 的 LTS 发行版依然没有分发补丁,暴露窗口超过 7 周。26.04 在安全跟踪器里还标着”vulnerable, work in progress”,连 ETA 都没有。更扎心的是,这个漏洞是 DepthFirst 用 AI 模型 dfs-large1 配合人工测试框架挖出来的——AI 挖洞、公开利用、发行版没补丁,三件事撞在一起,Canonical 不改流程说不过去了。

对运维和 DBA 意味着什么

内核周更,第一个冲击是重启节奏。内核补丁不重启不生效,”每周一个新内核”约等于”每周都要安排一次重启窗口”。对跑数据库的机器来说,这意味着:

  1. 补丁窗口要制度化:别再按”出了高危再说”走,固定每周一个窗口,哪怕这周没高危也走一遍流程;
  2. 先看 USN 公告再决定:每周的 Ubuntu Security Notice 会列出这批内核修了哪些 CVE,评估影响面后再推生产;
  3. 容器不是安全边界:CVE-2026-80521 再次证明,共享内核的容器逃逸是真实威胁。跑不可信容器的宿主机,隔离要做到容器之外;
  4. **测试环境跟上 -proposed**:等不及正式版的关键业务,可以在 staging 先吃 -proposed 的候选版做验收。

每周内核更新检查清单

说到底,AI 把”发现漏洞”这件事工业化了,防守方唯一能 industrialize 的就是自己的补丁流程。Canonical 这次改的不是技术,是节奏——承认在 AI 面前,慢就是漏洞。


做数据库的,内核补丁窗口和数据库版本升级窗口本质上是一回事:都是”已知风险摆在那,拖越久越贵”。dbcheck.org 的免费巡检能帮你把数据库侧的风险点先扫一遍——版本 EOL、安全补丁缺口、被砍掉的功能影响,附可执行 SQL。先免费帮你看一遍采集包,出份简版评估。

原文作者: liups.com

原文链接: http://liups.com/posts/8754a057/

许可协议: 知识共享署名-非商业性使用 4.0 国际许可协议