Linux Kernel 24 小時內連發 440 個漏洞公告|7/19 一次性 431 條,史上罕見
一句話總結
Linux Kernel 團隊 7 月 19 日一次性公佈 431 個 CVE、7 月 20 日補發 9 個,24 小時內共 440 個漏洞公告。多數在公佈前已修復並合入穩定版。這是 Kernel 團隊 2024 年成為 CNA 後單日通報數量最高的紀錄。
Linux Kernel 24 小時內連發 440 個漏洞公告|7/19 一次性 431 條,史上罕見
Linux Kernel 團隊在 24 小時內連發 440 個漏洞 CVE 公告——7 月 19 日一次性公佈 431 個 CVE,7 月 20 日又補發 9 個。這是 Kernel 團隊自 2024 年成為 CNA(CVE Numbering Authority)以來單日通報數量最高的紀錄。
有意思的是大多數漏洞在公佈前就已修復並合入穩定版——公告即補丁到位。Kernel 團隊沒有逐條標註 CVSS 評分,這是因為批次太大、逐條打分的人力成本已經超過 CVE 通報本身的價值。
背景是 Kernel 團隊 2024 年 2 月正式獲得 CNA 資格後改變了漏洞披露策略——任何修復被合入穩定版的 bug 都會被賦予 CVE 編號,不再區分「安全 bug」和「一般 bug」。這個政策讓 CVE 數量爆炸性增長,也讓下游發行版(Ubuntu、RHEL、SUSE)的安全跟蹤工作變得極其棘手——每個月要處理數百個標題為 CVE 的 patch,很多其實只是普通功能修復被歸為安全事件。
真正的問題不在 Linux Kernel 本身——它們有能力管理這種節奏。真正頭痛的是雲廠商與安全供應商——AWS、GCP、Azure、CrowdStrike、Wiz 這批要為客戶跟蹤 CVE 覆蓋率的公司,7 月 19 日這一批要在 dashboard 裡體面地呈現 431 條,是一個工程級難題。
via 藍點網
Linux Kernel 團隊在 24 小時內連發 440 個漏洞 CVE 公告——7 月 19 日一次性公佈 431 個 CVE,7 月 20 日又補發 9 個。這是 Kernel 團隊自 2024 年成為 CNA(CVE Numbering Authority)以來單日通報數量最高的紀錄。
有意思的是大多數漏洞在公佈前就已修復並合入穩定版——公告即補丁到位。Kernel 團隊沒有逐條標註 CVSS 評分,這是因為批次太大、逐條打分的人力成本已經超過 CVE 通報本身的價值。
背景是 Kernel 團隊 2024 年 2 月正式獲得 CNA 資格後改變了漏洞披露策略——任何修復被合入穩定版的 bug 都會被賦予 CVE 編號,不再區分「安全 bug」和「一般 bug」。這個政策讓 CVE 數量爆炸性增長,也讓下游發行版(Ubuntu、RHEL、SUSE)的安全跟蹤工作變得極其棘手——每個月要處理數百個標題為 CVE 的 patch,很多其實只是普通功能修復被歸為安全事件。
真正的問題不在 Linux Kernel 本身——它們有能力管理這種節奏。真正頭痛的是雲廠商與安全供應商——AWS、GCP、Azure、CrowdStrike、Wiz 這批要為客戶跟蹤 CVE 覆蓋率的公司,7 月 19 日這一批要在 dashboard 裡體面地呈現 431 條,是一個工程級難題。
via 藍點網