
GhostLock - Backport-Patch für CVE-2026-43499 für openVZ 7
CVE-2026-43499 Backport-Patch für den openVZ-7-Kernel vzkernel-3.10.0-1160.129.1.ovz7.226.2
Da das OpenVZ-Team den Patch für den OpenVZ-Kernel (noch) nicht veröffentlicht hat, habe ich diesen mit Hilfe von Claude erstellt und er scheint zu funktionieren! (Ich habe ihn auf zwei Produktionsservern getestet, bisher keine Probleme.)
USAGE:
git clone -b branch-rh7-3.10.0-1160.129.1.vz7.226.x-ovz --single-branch --depth 1 https://[email protected]/openvz/vzkernel.git
cd vzkernel
patch -p0 kernel/rtmutex.c < /patch/CVE-2026-43499-vzkernel3.10.patch (or just overwrite rtmutex.c from my attachments)
cp config.OpenVZ .config
make olddefconfig
make -j10 bzImage
make -j10 modules
make modules_install
cp arch/x86/boot/bzImage /boot/vmlinuz-3.10.0-1160.129.1.ovz7.226.2
dracut /boot/initramfs-3.10.0-1160.129.1.ovz7.226.2.img 3.10.0-1160.129.1.ovz7.226.2
grub2-mkconfig -o /boot/grub2/grub.cfg (or if EFI then EFI path)
Das war's .. den neuen Kernel als Standard festlegen und in den Kernel neu booten. Am besten in einer Testumgebung testen, um zu sehen, ob es funktioniert.
Falls jemand eine bessere Lösung hat oder ich einen kritischen Fehler gemacht habe, bin ich froh, davon zu hören, und werde es korrigieren ... vielleicht erstelle ich eine .rpm oder ein Repo .. ich bin im Moment nur faul und warte noch ab, ob das OpenVZ-Team offiziell etwas unternimmt, bevor ich selbst etwas mache ...
Ich habe jetzt einen Binärkernel für OpenVZ mit gepatchtem offiziellem 119-Kernel hinzugefügt .. im Binary-Release sind .spec und Patch enthalten .. am besten mit dem originalen src.rpm von OpenVZ neu kompilieren, um aus Sicherheitsgründen auf der sicheren Seite zu sein
Update 24-Jul_26
Es gibt jetzt einen offiziellen Patch, den du hier einsehen kannst
https://bitbucket.org/openvz/vzkernel/commits/branch/branch-rh7-3.10.0-1160.129.1.vz7.226.x-ovz aktualisiert
Binärdateien:
https://download.openvz.org/virtuozzo/factory/x86_64/os/Packages/v/