
دليل ترقية نواة Linux - إصلاح CVE-2026-53359
中文 | الإنجليزية
声明: 本文仅记录本人服务器环境下的修复过程,并非安全专业分析。如有不当之处,欢迎指正。
验证说明: 经源码比对确认,Linux Kernel 7.1.3 已包含修复 commit
81ccda30b4e8("KVM: x86: Fix shadow paging use-after-free due to unexpected role"),该补丁在arch/x86/kvm/mmu/mmu.c的kvm_mmu_get_child_sp()函数中增加了role.word匹配条件,从根本上消除了因 role 不匹配导致的 shadow paging UAF。因此,升级至 7.1.3 可以有效修复此漏洞。
本文档提供两种方式将 Linux Kernel 升级至 7.1.3,用于修复 CVE-2026-53359:ELRepo RPM 安装(推荐)和源码编译。
| 项目 | 说明 |
|---|---|
| CVE 编号 | CVE-2026-53359 |
| 漏洞组件 | Linux Kernel KVM x86 Shadow MMU |
| 漏洞类型 | Use After Free (UAF) |
| 修复方式 | 升级 Linux Kernel 至 7.1.3(ELRepo RPM 或源码编译) |
漏洞影响:
KVM x86 Shadow Paging 场景中,异常情况下可能出现释放后的页面仍被 rmap 条目引用,引发内存安全问题。
漏洞参考:
| 项目 | 信息 |
|---|---|
| 系统 | CentOS Stream 8 |
| 升级前内核 | 6.18.8-1.el8.elrepo.x86_64 |
| 升级后内核 | 7.1.3 |
| 架构 | x86_64 |
| 虚拟化 | KVM Intel |
查看当前环境:
cat /etc/os-release
uname -r
本教程提供两种升级方式,可根据环境选择:
适用于能正常访问 ELRepo 仓库的环境,无需编译,操作简单。
# 导入 ELRepo GPG 密钥
rpm --import https://www.elrepo.org/RPM-GPG-KEY-elrepo.org
# 安装 ELRepo 仓库
dnf install https://www.elrepo.org/elrepo-release-8.el8.elrepo.noarch.rpm
# 安装最新主线内核
dnf --enablerepo=elrepo-kernel install kernel-ml
# 设置新内核为默认启动项
grubby --set-default /boot/vmlinuz-7.1.3-1.el8.elrepo.x86_64
# 重启生效
reboot
注意: 内核版本号可能因 ELRepo 更新而变化,请以实际安装的版本为准。安装后可用
ls /boot/vmlinuz-*查看。
适用于无法访问 ELRepo 仓库,或需要使用 kernel.org 官方 stable 版本的环境。具体步骤见下方。
由于本人服务器环境中:
因此采用:
kernel.org 官方 stable 源码编译方式升级内核。
说明:
该方案仅为本人服务器环境下的解决方法,不代表所有环境必须使用源码编译。
官方下载:
https://cdn.kernel.org/pub/linux/kernel/v7.x/linux-7.1.3.tar.xz
下载命令:
wget https://cdn.kernel.org/pub/linux/kernel/v7.x/linux-7.1.3.tar.xz
上传位置(离线环境):
/root/linux-7.1.3.tar.xz
dnf groupinstall "Development Tools" -y
dnf install -y \
ncurses-devel \
elfutils-libelf-devel \
openssl-devel \
bc \
bison \
flex \
perl \
dwarves
mkdir -p /usr/src
cd /usr/src
tar -xf /root/linux-7.1.3.tar.xz
cd linux-7.1.3
ls Makefile # 应显示: Makefile
# 复制当前配置
cp /boot/config-$(uname -r) .config
# 生成新配置
make olddefconfig
# 检查 KVM 配置
grep -E "CONFIG_KVM|CONFIG_KVM_INTEL" .config
预期输出:
CONFIG_KVM=m
CONFIG_KVM_X86=m
CONFIG_KVM_INTEL=m
# 查看 CPU 线程数
nproc
# 编译(使用所有核心)
make -j$(nproc)
# 验证内核镜像
ls -lh arch/x86/boot/bzImage
注意: 编译时间取决于 CPU 和存储性能。
# 安装模块
make modules_install
# 验证安装
ls /lib/modules/
# 检查 KVM 模块
find /lib/modules/7.1.3 -name "kvm*.ko*"
预期输出:
kvm.ko
kvm-intel.ko
kvm-amd.ko
# 安装内核
make install
# 验证安装
ls -lh /boot | grep 7.1.3
预期输出:
vmlinuz-7.1.3
initramfs-7.1.3.img
System.map-7.1.3
# 生成 GRUB 配置
grub2-mkconfig -o /boot/grub2/grub.cfg
# 设置默认内核
grubby --set-default /boot/vmlinuz-7.1.3
# 验证默认内核
grubby --default-kernel
预期输出:
/boot/vmlinuz-7.1.3
reboot
查看内核版本:
uname -r
# 预期: 7.1.3
查看 KVM 模块:
lsmod | grep kvm
# 预期: kvm_intel, kvm, irqbypass
验证 KVM 模块位置:
modinfo kvm_intel | grep filename
# 预期: /lib/modules/7.1.3/kernel/arch/x86/kvm/kvm-intel.ko
重要: 旧内核不应立即删除。
列出可用内核:
grubby --info=ALL | grep kernel
如果新内核有问题,设置旧内核:
grubby --set-default /boot/vmlinuz-6.18.8-1.el8.elrepo.x86_64
reboot
| 项目 | 升级前 | 升级后 |
|---|---|---|
| 内核版本 | 6.18.8-1.el8.elrepo.x86_64 | 7.1.3 |
| KVM 状态 | N/A | 已启用 |
| CVE-2026-53359 | 受影响 | 已修复 |
إخلاء مسؤولية: هذا المستند يسجل فقط عملية الإصلاح الخاصة بي على بيئة خادم معينة. إنه ليس تحليل أمان احترافي. التصحيحات مرحب بها.
ملاحظة التحقق: تؤكد مقارنة الكود المصدري أن Linux Kernel 7.1.3 يتضمن commit الإصلاح
81ccda30b4e8("KVM: x86: Fix shadow paging use-after-free due to unexpected role"). يضيف التصحيح شرط مطابقةrole.wordفي الدالةkvm_mmu_get_child_sp()فيarch/x86/kvm/mmu/mmu.c، مما يلغي UAF للـ shadow paging الناتج عن عدم تطابق الدور. لذلك، فإن الترقية إلى 7.1.3 تعالج هذه الثغرة بشكل فعال.
يوفر هذا الدليل طريقتين لترقية Linux Kernel إلى 7.1.3 لإصلاح CVE-2026-53359: تثبيت ELRepo RPM (موصى به) والبناء من المصدر.
| العنصر | الوصف |
|---|---|
| معرف CVE | CVE-2026-53359 |
| المكون المتأثر | Linux Kernel KVM x86 Shadow MMU |
تتعلق الثغرة بـ KVM x86 shadow paging. في ظل ظروف معينة، قد تظل الصفحات المحررة مشار إليها بواسطة إدخالات rmap، مما يسبب مشكلة أمان في الذاكرة.
المراجع:
تحقق من البيئة الحالية:
cat /etc/os-release
uname -r
يوفر هذا الدليل طريقتين للترقية. اختر حسب بيئتك:
للبيئات التي لديها وصول موثوق إلى مستودع ELRepo. لا حاجة للترجمة.
# استيراد مفتاح GPG لـ ELRepo
rpm --import https://www.elrepo.org/RPM-GPG-KEY-elrepo.org
# تثبيت مستودع ELRepo
dnf install https://www.elrepo.org/elrepo-release-8.el8.elrepo.noarch.rpm
# تثبيت أحدث نواة رئيسية
dnf --enablerepo=elrepo-kernel install kernel-ml
# تعيين النواة الجديدة كإقلاع افتراضي
grubby --set-default /boot/vmlinuz-7.1.3-1.el8.elrepo.x86_64
# إعادة التشغيل للتطبيق
reboot
ملاحظة: قد تتغير أرقام إصدار النواة مع تحديثات ELRepo. تحقق من الإصدار المثبت فعلياً باستخدام
ls /boot/vmlinuz-*.
للبيئات دون وصول إلى ELRepo، أو عندما يكون إصدار kernel.org الرسمي المستقر مطلوباً. انظر الخطوات التفصيلية أدناه.
في بيئتي:
لذلك:
استخدمت الكود المصدري الرسمي من kernel.org وقمت ببناء Kernel 7.1.3 يدوياً.
ملاحظة:
هذا حل لبيئتي الخاصة، وليس طريقة ترقية إلزامية لجميع الأنظمة.
المصدر الرسمي:
https://cdn.kernel.org/pub/linux/kernel/v7.x/linux-7.1.3.tar.xz
التنزيل:
wget https://cdn.kernel.org/pub/linux/kernel/v7.x/linux-7.1.3.tar.xz
موقع الرفع (إذا كان بدون اتصال):
/root/linux-7.1.3.tar.xz
dnf groupinstall "Development Tools" -y
dnf install -y \
ncurses-devel \
elfutils-libelf-devel \
openssl-devel \
bc \
bison \
flex \
perl \
dwarves \
tar \
xz
تحقق من المترجم:
gcc --version
mkdir -p /usr/src
cd /usr/src
tar -xf /root/linux-7.1.3.tar.xz
cd linux-7.1.3
ls Makefile # يجب أن يظهر: Makefile
# نسخ تكوين النواة الحالي
cp /boot/config-$(uname -r) .config
# توليد تكوين جديد
make olddefconfig
# التحقق من تكوين KVM
grep -E "CONFIG_KVM|CONFIG_KVM_INTEL" .config
المخرجات المتوقعة:
CONFIG_KVM=m
CONFIG_KVM_X86=m
CONFIG_KVM_INTEL=m
# التحقق من عدد خيوط المعالجة
nproc
# الترجمة (استخدام جميع النوى المتاحة)
make -j$(nproc)
# التحقق من صورة النواة
ls -lh arch/x86/boot/bzImage
ملاحظة: وقت الترجمة يعتمد على أداء المعالج والتخزين.
# تثبيت الوحدات
make modules_install
# التحقق من التثبيت
ls /lib/modules/
# التحقق من وحدات KVM
find /lib/modules/7.1.3 -name "kvm*.ko*"
المخرجات المتوقعة:
kvm.ko
kvm-intel.ko
kvm-amd.ko
# تثبيت النواة
make install
# التحقق من التثبيت
ls -lh /boot | grep 7.1.3
المخرجات المتوقعة:
vmlinuz-7.1.3
initramfs-7.1.3.img
System.map-7.1.3
# توليد تكوين GRUB
grub2-mkconfig -o /boot/grub2/grub.cfg
# تعيين النواة الافتراضية
grubby --set-default /boot/vmlinuz-7.1.3
# التحقق من النواة الافتراضية
grubby --default-kernel
المخرجات المتوقعة:
/boot/vmlinuz-7.1.3
reboot
التحقق من إصدار النواة:
uname -r
# المتوقع: 7.1.3
التحقق من وحدات KVM:
lsmod | grep kvm
# المتوقع: kvm_intel, kvm, irqbypass
التحقق من موقع وحدة KVM:
modinfo kvm_intel | grep filename
# المتوقع: /lib/modules/7.1.3/kernel/arch/x86/kvm/kvm-intel.ko
هام: لا ينبغي حذف النواة القديمة فوراً.
عرض النوى المتاحة:
grubby --info=ALL | grep kernel
إذا كانت النواة الجديدة بها مشاكل، قم بتعيين النواة القديمة:
grubby --set-default /boot/vmlinuz-6.18.8-1.el8.elrepo.x86_64
reboot
| العنصر | قبل | بعد |
|---|---|---|
| إصدار النواة | 6.18.8-1.el8.elrepo.x86_64 | 7.1.3 |
| حالة KVM | N/A | مفعل |
| CVE-2026-53359 | معرضة للخطر | تم الإصلاح |
| Use After Free (UAF) |
| طريقة الإصلاح | ترقية Linux Kernel إلى 7.1.3 (ELRepo RPM أو البناء من المصدر) |
| العنصر | القيمة |
|---|
| نظام التشغيل | CentOS Stream 8 |
| النواة القديمة | 6.18.8-1.el8.elrepo.x86_64 |
| النواة الجديدة | 7.1.3 |
| المعمارية | x86_64 |
| الافتراضية | KVM Intel |
| المترجم | GCC 8.5 |