Canonical在2026年9月7日发布USN-8729-1,为Ubuntu 24.04 LTS和22.04 LTS集中修复一批Linux内核安全问题。更新覆盖通用内核,也涉及GCP、GKE、NVIDIA、实时内核和树莓派等多种平台版本。
这不是只影响桌面设备的小型补丁。网络协议栈、文件系统、内存管理和云平台驱动都在修复范围内,使用Ubuntu云服务器或容器节点的用户应确认自己正在运行的内核分支,并安排升级后的重启窗口。

更新覆盖多个内核子系统
公告列出的修复范围很广,包括ARM32、ARM64和PowerPC架构,GPU与网络驱动,SCSI、SPI、Bluetooth、InfiniBand以及Microsoft Azure Network Adapter驱动。
文件系统方面涉及NTFS3、SMB、网络文件系统库和通用文件系统基础设施;网络部分则包含Netfilter、IPv4、IPv6、Multipath TCP、Unix Domain Socket、TLS和无线网络等。
同一批更新同时涉及网络、存储、内存和驱动层,不能只根据服务器是否对公网开放来判断优先级。部分问题可能需要本地权限或特定功能才能触发,但内核被攻破后的影响通常高于普通应用漏洞。
云服务器可能使用不同内核包
Ubuntu镜像会根据运行环境安装不同内核。普通VPS常见linux-generic或linux-virtual,Google Cloud实例可能使用linux-gcp,GKE节点使用linux-gke,GPU计算主机还可能安装linux-nvidia。
管理员可以通过uname -r查看当前正在运行的内核,再使用dpkg -l | grep linux-image确认已经安装的镜像包。只检查linux-generic版本,可能会漏掉实际启动的是云平台专用内核。
USN-8729-1同时列出Ubuntu 24.04和22.04的修复版本,但两个系统的内核系列与包号不同。升级时应保持发行版官方软件源,不要手动把另一版本的内核包混装到当前系统。
安装补丁后必须重启系统
内核文件更新到磁盘后,正在运行的服务器仍然使用旧内核。Canonical明确要求在完成标准系统更新后重启,只有重新启动到新内核,相关安全修复才会真正生效。
维护时可以执行sudo apt update和sudo apt upgrade安装可用更新,确认引导目录和磁盘空间正常后再重启。生产服务器应先检查业务健康状态、负载均衡摘除和数据库复制情况。
重启后再次运行uname -r,并与已安装的修复版本核对。apt显示升级成功但机器没有重启,不能视为内核漏洞已经处理完毕。
ABI变化可能影响第三方模块
这批更新包含不可避免的ABI变化,因此内核获得了新的版本号。Canonical提醒,手动安装的第三方内核模块需要重新编译和重新安装,标准元软件包通常会在正常升级过程中完成相应处理。
使用DKMS、第三方网卡驱动、GPU驱动、备份代理或安全软件内核模块的主机,应在重启前检查模块是否成功为新内核构建。可以查看DKMS状态和apt日志,发现编译失败时不要急着重启关键节点。
重启后还要确认存储卷、网络接口、GPU和监控代理工作正常。内核本身能够启动,并不代表所有依赖外部模块的业务功能都已恢复。
生产环境应分批完成升级验证
集群和多台云服务器不适合同时重启。可以先升级一台非关键节点,确认新内核能正常启动、第三方模块可加载、网络与磁盘指标稳定,再按批次处理剩余实例。
单机业务应提前创建可恢复的备份或快照,并确认云平台控制台、串行终端或救援模式可用。升级失败时,管理员需要能够选择旧内核启动,而不是等到SSH无法连接后才寻找恢复入口。
本次公告覆盖范围较大,及时更新很重要,但维护步骤同样不能省略。最稳妥的顺序是确认内核包、验证第三方模块、安排业务切换、重启,再核对新内核和服务状态。


