Linux Kernel 24 小时内连发 440 个漏洞公告|7/19 一次性 431 条,史上罕见
一句话总结
Linux Kernel 团队 7 月 19 日一次性公布 431 个 CVE、7 月 20 日补发 9 个,24 小时内共 440 个漏洞公告。多数在公布前已修复并合入稳定版。这是 Kernel 团队 2024 年成为 CNA 后单日通报数量最高的纪录。
Linux Kernel 团队在 24 小时内连发 440 个漏洞 CVE 公告——7 月 19 日一次性公布 431 个 CVE,7 月 20 日又补发 9 个。这是 Kernel 团队自 2024 年成为 CNA(CVE Numbering Authority)以来单日通报数量最高的纪录。
有意思的是大多数漏洞在公布前就已修复并合入稳定版——公告即补丁到位。Kernel 团队没有逐条标注 CVSS 评分,这是因为批次太大、逐条打分的人力成本已经超过 CVE 通报本身的价值。
背景是 Kernel 团队 2024 年 2 月正式获得 CNA 资格后改变了漏洞披露策略——任何修复被合入稳定版的 bug 都会被赋予 CVE 编号,不再区分「安全 bug」和「一般 bug」。这个政策让 CVE 数量爆炸性增长,也让下游发行版(Ubuntu、RHEL、SUSE)的安全跟踪工作变得极其棘手——每个月要处理数百个标题为 CVE 的 patch,很多其实只是普通功能修复被归为安全事件。
真正的问题不在 Linux Kernel 本身——它们有能力管理这种节奏。真正头痛的是云厂商与安全供应商——AWS、GCP、Azure、CrowdStrike、Wiz 这批要为客户跟踪 CVE 覆盖率的公司,7 月 19 日这一批要在 dashboard 里体面地呈现 431 条,是一个工程级难题。
via 蓝点网
有意思的是大多数漏洞在公布前就已修复并合入稳定版——公告即补丁到位。Kernel 团队没有逐条标注 CVSS 评分,这是因为批次太大、逐条打分的人力成本已经超过 CVE 通报本身的价值。
背景是 Kernel 团队 2024 年 2 月正式获得 CNA 资格后改变了漏洞披露策略——任何修复被合入稳定版的 bug 都会被赋予 CVE 编号,不再区分「安全 bug」和「一般 bug」。这个政策让 CVE 数量爆炸性增长,也让下游发行版(Ubuntu、RHEL、SUSE)的安全跟踪工作变得极其棘手——每个月要处理数百个标题为 CVE 的 patch,很多其实只是普通功能修复被归为安全事件。
真正的问题不在 Linux Kernel 本身——它们有能力管理这种节奏。真正头痛的是云厂商与安全供应商——AWS、GCP、Azure、CrowdStrike、Wiz 这批要为客户跟踪 CVE 覆盖率的公司,7 月 19 日这一批要在 dashboard 里体面地呈现 431 条,是一个工程级难题。
via 蓝点网