Canonical在8月17日发布USN-8629-2,为Ubuntu 24.04 LTS上的AWS专用Linux 7.0内核提供安全更新。公告列出18项CVE,涉及x86架构、网络驱动、Netfilter和多种网络协议,攻击者可能利用其中部分问题破坏系统安全。
这不是普通应用包更新。新内核安装完成后必须重启服务器才能真正运行修复版本,而且本次存在不可避免的ABI变化,使用第三方内核模块的主机还要重新编译或重新安装模块。

本次公告覆盖18项内核漏洞
USN-8629-2列出的18个编号全部属于2026年CVE,包括CVE-2026-46331、CVE-2026-52924、CVE-2026-53131到CVE-2026-53359等问题。官方将它们合并到AWS内核更新中统一修复。
公告没有表示每个漏洞都能从公网直接利用。风险取决于受影响子系统是否启用、攻击者是否具有本地权限,以及服务器开放了哪些网络协议和设备能力。
管理员仍应把内核更新视为高优先级维护。云服务器长期承载公网服务时,网络栈和权限边界中的缺陷往往比普通工具包漏洞更难通过关闭单个应用规避。
网络与Netfilter是重点修复范围
本次修复覆盖网络驱动、网络流量控制、IPv4、IPv6和Netfilter,同时涉及RxRPC会话套接字与SCTP协议。运行防火墙、容器网络或复杂路由规则的主机需要重点关注。
Netfilter承担iptables、nftables和容器网络规则的底层处理,网络流量控制则可能用于限速和队列管理。相关模块被加载后,即使业务没有直接调用它们,也可能进入数据包处理路径。
更新完成后应确认防火墙规则仍在、容器可以互通、负载均衡健康检查正常,并检查系统日志中是否出现网卡或网络模块加载失败。
修复面向Ubuntu 24.04的AWS内核
此次公告对应linux-aws-7.0软件包,主要影响Ubuntu 24.04 LTS Noble环境。官方修复版本为7.0.0-1010.10~24.04.1,并同时提供普通和64K页面大小的AWS内核变体。
使用通用内核、其他Ubuntu版本或非AWS平台的服务器,不应仅根据公告标题安装linux-aws包。每台主机应先确认当前发行版、内核类型和软件源,再选择对应安全公告。
可以使用uname -r查看正在运行的内核,使用包管理器确认已安装版本。自动更新只完成下载和安装时,旧内核仍可能继续运行,重启前不能算修复已经生效。
ABI变化会影响第三方内核模块
Canonical特别提醒,本次不可避免的ABI变化会让内核获得新的版本号。自行安装的第三方内核模块需要重新编译和重新安装,否则重启后可能无法被新内核加载。
常见受影响对象包括特殊网卡驱动、安全代理、存储驱动和依赖DKMS构建的模块。标准内核元包仍在时,常规升级通常会自动处理官方内核,但自定义模块仍需单独验证。
维护前应执行DKMS状态检查并保留旧内核启动项。远程云服务器还要确认控制台或救援模式可用,避免网卡模块异常后失去SSH连接却无法进入系统修复。
重启后还要确认实际运行版本
安全更新可以通过标准系统更新安装,随后需要在维护窗口重启。高可用业务应先从负载均衡中摘除一台实例,完成更新和健康检查后再轮换其他服务器。
重启后再次运行uname -r,确认当前内核已经切换到修复版本,并检查服务状态、监听端口、磁盘挂载、网络连通和监控数据。只看到软件包安装成功不能代替运行版本确认。
对无法立即重启的服务器,应记录补丁已安装但尚未生效的状态,并设定明确维护时间。长期拖延重启会让资产系统显示已更新,实际仍运行存在漏洞的旧内核。


