• 云途科技成立于2010年 - 专注全球跨境电商服务器租赁托管!
  • 帮助中心

    您可以通过下方搜索框快速查找您想知道的问题

    CentOS7 针对 Dirty Frag(CVE-2026-43284 / CVE-2026-43500)内核本地提权漏洞的主流缓解措施。

      in  unix      Tags:  centos7 Dirty Frag  centos7  Dirty Frag  

    CentOS 7(内核 3.10.x)受此漏洞影响。


    使用ssh 登录 root 后执行:

    sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf"

    sudo rmmod esp4 esp6 rxrpc 2>/dev/null || true


    执行完成后检查:

    # 检查配置文件

    cat /etc/modprobe.d/dirtyfrag.conf


    # 检查模块是否已卸载

    lsmod | grep -E '^(esp4|esp6|rxrpc)'


    # 如果重启后仍想确认模块无法加载

    sudo modprobe esp4 && echo "模块还能加载!" || echo "模块已被阻止加载"


    注释:

    • esp4 / esp6 用于 IPsec(如 strongSwan、Libreswan、IPsec VPN)。

      • 如果你的服务器在跑 IPsec VPN,不要执行此命令,否则 VPN 会断掉。

    • rxrpc 一般很少用到(主要用于 AFS 文件系统),禁用它通常无影响。


    最后检查:

    # 1. 确认所有三个模块都已被阻止

    sudo modprobe esp6 2>&1 | grep -E "(ERROR|permitted)"

    sudo modprobe rxrpc 2>&1 | grep -E "(ERROR|permitted)"


    # 2. 设置开机自动生效(一般已经生效,但再确认一下)

    sudo ls -l /etc/modprobe.d/dirtyfrag.conf


    如果以后想取消防护(回滚),执行下面命令:


    sudo rm -f /etc/modprobe.d/dirtyfrag.conf

    sudo modprobe -r esp4 esp6 rxrpc 2>/dev/null || true



    【漏洞修复通知】Linux Kernel "Dirty Frag" 本地权限提升漏洞风险请尽快升级系统

    centos7 使用firewalld打开关闭防火墙与端口

    CentOS 7系统安装教程

    • 外贸虚拟主机

      1GB硬盘

      2个独立站点

      1000M带宽

      不限制流量

      美国外贸专用虚拟主机,cPanel面板,每天远程备份.
      服务器配置:2*E5 32核,96GB 内存,4*2TB 硬盘 RAID10 阵列.

      ¥180/年

    • 美国/荷兰外贸VPS

      2核CPU

      1G内存

      30硬盘

      10M带宽

      美国/荷兰外贸云服务器,专注外贸服务器行业12年.
      服务器配置:2*E5 32核,96GB 内存,4*2TB 硬盘 RAID10 阵列.

      ¥99/月

    • 全球外贸服务器

      8核CPU

      32G内存

      1TB硬盘

      1000M带宽

      已部署数据中心:美国洛杉矶/亚特兰大、荷兰、加拿大、英国伦敦、德国、拉脱维亚、瑞典、爱沙尼亚
      自有机柜(全球九大数据中心),稳定在线率:99.9%

      ¥999/月 原价1380

    7*24小时 在线提交工单

    如果您的问题没有得到解决,推荐您在线提交工单,我们的客服人员会第一时间为您解决问题

    展开