Ubuntu 近期漏洞与利用动态
近期值得关注的漏洞与利用趋势
--no-metalink、限定下载目录与最小权限执行缓解。suid_dumpable=0 降低风险。受影响范围与修复进度
| 漏洞 | 主要影响版本/组件 | 修复/缓解 | 状态 |
|---|---|---|---|
| CVE‑2025‑32463/32462 | sudo < 1.9.17p1;Ubuntu 20.04/22.04/24.04 等 | 升级至 1.9.17p1+;审计含通配符的 sudoers;启用 secure_path | 各发行版已于 2025‑07‑15 起陆续发布补丁 |
| af_unix UAF | Ubuntu 24.04.2(内核 6.8.0‑60‑generic) | 升级至 6.8.0‑61+;临时限制 FUSE、降低 unix_tot_inflight | 官方于 2025‑09‑18 发布修复内核 |
| CVE‑2024‑1086 | Linux 内核 < 6.1.77(含 Ubuntu) | 升级内核;监控 netfilter 异常;必要时隔离受影响主机 | 已被 CISA KEV 收录并用于勒索攻击 |
| CVE‑2025‑69194 | GNU Wget2 < 2.1.1(多发行版) | 升级至 2.1.1;--no-metalink、最小权限、完整性校验 |
高危路径遍历,建议立即修复 |
| CVE‑2025‑5054 | Ubuntu 16.04–24.04(Apport ≤ 2.33.0) | 更新 Apport;echo 0 > /proc/sys/fs/suid_dumpable |
信息泄露风险,需尽快修补与加固 |
快速自查与处置清单
uname -r(关注 6.8.0‑60‑generic 等风险点)sudo -V(需 ≥ 1.9.17p1)wget2 --version(需 ≥ 2.1.1)dpkg -s apport | grep Version(需 ≥ 2.33.0)sudo apt update && sudo apt full-upgrade && sudo rebootsudo apt install linux-generic(或 linux-image-generic/linux-headers-generic)echo "blacklist fuse" | sudo tee /etc/modprobe.d/disable-fuse.conf;echo "net.unix.max_dgram_qlen=100" | sudo tee /etc/sysctl.d/99-unix-limit.confecho 0 | sudo tee /proc/sys/fs/suid_dumpablewget2 --no-metalink <URL>,或限定下载目录 -P /safe/dir/usr/bin/cp /etc/*),遵循最小权限,必要时使用 secure_path/tmp、/dev/shm 等位置的未知二进制、可疑 sudo 日志条目与 netfilter 异常日志