AI大规模扫描Linux内核漏洞的集中爆发,面板报错的系统漏洞看的我心烦


宝塔还挺会赚钱,要修复就要付费,但服务器在我手上,我怎么可能给你钱呢。


前言:为什么Linux突然曝出这么多问题?

(一)导火索:AI大规模扫描,报告泛滥

AI工具让大规模、自动化的代码漏洞扫描变得极其容易,但这带来两个问题:

  • 数量爆炸:AI发现漏洞的速度远超人工修复的速度。例如,Linux内核曾单日发布440个CVE漏洞,创下历史纪录;2025年7月,Linux生态单月修复的漏洞数高达1217个。在AI助力下,仅2025年2月,Linux生态就发现了1400多个漏洞。
  • 报告拥堵:许多人在用相似工具扫描,导致大量重复、低质量的报告涌向Linux内核安全邮件列表。Linux创始人Linus Torvalds公开表示,这已经让安全列表变得"几乎完全无法管理"。他批评说,这种"只扔报告,不提供理解和解决方案"的行为是"毫无意义的痛苦和 pointless 的工作",因为这些由AI发现的漏洞本质上不可能是秘密,堵塞在私有列表中只会加剧重复劳动。

(二)根源:Linux内核漏洞的集中爆发

AI工具发现的正是Linux内核中长期存在但未被发现的漏洞。近期爆出的一系列高危漏洞,就是证明:

  • Copy Fail (CVE-2026-31431):波及自2017年以来几乎所有Linux发行版,可让普通用户提权至管理员
  • Dirty Frag:紧随Copy Fail之后出现的另一个Linux内核本地提权漏洞
  • Fragnesia(分片失忆):两周内出现的第三个严重的Linux内核本地root漏洞,同样与权限提升有关
  • ksmbd UAF漏洞 (CVE-2025-37899):一个可被远程、未授权利用的零日漏洞

这些漏洞的集中披露,给人一种Linux"问题忽然变多"的感觉。

(三)放大因素:CentOS 8 停止维护(EOL)

对使用CentOS 8的用户而言,CentOS 8停止维护是另一个重要原因。自2021年12月31日EOL后,CentOS 8就不再收到官方的安全更新。这意味着:

  • 新漏洞无法修复:后续发现的漏洞(包括上述高危漏洞),CentOS 8用户无法获得官方补丁
  • 风险持续累积:长期不更新,系统暴露在已知漏洞下的风险会显著上升

此外,安全研究人员在特定时期(如"护网行动")的集中排查,也可能让用户感觉问题突然增多。

(四)小结

所以,遇到的"几百个问题",根源是AI提高了漏洞的发现效率,同时CentOS 8停服导致这些漏洞无法被官方修复。结果就是扫描报告里的"待修复列表"越来越长,而系统却得不到更新。

理解了这背后的逻辑,面对宝塔面板里那几百个无法修复的报警,就应该能理解"忽略它们"是一个合理且务实的选择。


第一步:系统全量更新(批量修复低危漏洞)

面对数百个漏洞报告,最直接的办法是更新系统所有软件包:

sudo yum update -y

执行后,系统成功更新了 600多个软件包。更新完成后重启服务器使新内核生效:

sudo reboot

重启后再次扫描,约 100多个漏洞已被修复。这说明大部分漏洞确实只是软件包版本过低的问题,通过常规更新即可解决。


第二步:剩余漏洞的分析与困境

更新后,仍剩余约 300多个漏洞 未能修复。尝试再次执行更新:

sudo yum update -y

此时遇到报错:

Repository extras is listed more than once in the configuration
Errors during downloading metadata for repository 'appstream':
  - Curl error (6): Couldn't resolve host name for http://mirrorlist.centos.org/
Error: Failed to download metadata for repo 'appstream'

(一)根本原因:CentOS 8 官方源已下线

CentOS 8 于 2021年12月31日 EOL,官方源(mirrorlist.centos.org)已下线,导致 yum 无法获取更新元数据。

(二)尝试切换镜像源

备份原有源并切换至阿里云镜像:

# 备份原有源
mkdir -p /etc/yum.repos.d/backup
mv /etc/yum.repos.d/*.repo /etc/yum.repos.d/backup/

# 下载阿里云 CentOS 8 源
curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-8.repo

# 清理缓存并重建
yum clean all
yum makecache

# 重新尝试更新
yum update -y

执行结果:

Last metadata expiration check: 0:00:15 ago on Wed 05 Aug 2026 04:13:49 PM CST.
Dependencies resolved.
Nothing to do.
Complete!

结论:系统已无可用更新,剩余300多个漏洞在CentOS 8官方仓库中已不再提供修复补丁

(三)为什么这些漏洞修不了?

以典型的 RHSA-2022:6778 为例:

bind-libs-lite-9.11.26-6.el8 版本低于 9.11.36-3.el8_6.1
涉及漏洞:CVE-2022-38177、CVE-2022-38178
解决方案:更新软件至安全版本

漏洞要求升级到 9.11.36-3.el8_6.1,其中 el8_6 特指 RHEL 8.6 的补丁版本。而 CentOS 8 的最终版本停留在 8.5,官方仓库从未提供过 el8_6 及更高版本的补丁包。

关键判断:上述 bind 漏洞为 DNS 服务端(named)漏洞。若服务器未运行 DNS 服务,漏洞不可被外部利用,风险等级可接受。剩余的300多个漏洞多属此类——存在但无法被利用,或利用条件极为苛刻


第三步:漏洞处置策略——批量忽略

对于无法修复且风险可控的漏洞,合理的策略是标记为忽略。

(一)宝塔面板的按钮设计问题

宝塔安全风险列表的交互存在如下限制:

  • 批量操作:仅支持"一键修复",该功能需要付费
  • 忽略操作:只能逐条点击"忽略"按钮,无批量忽略功能

面对300多条风险,人工逐一点击不具备可行性。

(二)解决方案:浏览器控制台自动化点击

利用 Chrome/Edge 等浏览器的开发者工具(DevTools),通过 JavaScript 脚本自动点击所有"忽略"按钮。

操作步骤

Step 1:在宝塔面板的安全风险页面,将"每页显示"调整为最大值(如100或500),尽可能将所有风险条目显示在同一页面。

Step 2:按 F12 打开开发者工具,切换到 Console(控制台)选项卡。

Step 3:若浏览器提示 Warning: Don't paste code...,在控制台输入 allow pasting 并按回车解除粘贴限制。

Step 4:粘贴并执行以下脚本:

var count = 0;
var count = 0;
// 查找所有按钮和可点击元素
document.querySelectorAll('button, span, .el-button, .el-link').forEach(el => {
    // 只要文字里包含“忽略”两个字就点击
    if (el.innerText && el.innerText.includes('忽略')) {
        count++;
        setTimeout(() => { 
            el.click(); 
        }, count * 500);
    }
});
console.log('已找到并点击 ' + count + ' 个忽略按钮');

脚本执行逻辑

  1. 遍历页面上所有 <button><span> 及 Element UI 组件(.el-button.el-link
  2. 筛选文本内容包含"忽略"的元素
  3. 每隔500ms执行一次点击操作,避免请求频率过快
  4. 输出总计点击数量

Step 5:观察页面上的"忽略"按钮逐一自动消失,等待脚本执行完毕即可。

结语

本次处置的核心思路可概括为:

  1. 优先全量更新:通过 yum update -y 更新600+软件包,修复约100个漏洞
  2. 识别不可修复项:CentOS 8 EOL导致剩余补丁无法获取,需评估实际风险
  3. 自动化批量忽略:利用浏览器控制台脚本绕过UI限制,实现免费批量忽略

上述方法无需支付宝塔面板的任何费用,服务器运维的主动权完全掌握在运维人员自己手中。理解"AI扫描导致报告泛滥"和"CentOS停服导致修复无门"这两重现实背景后,面对宝塔面板里那几百个无法修复的报警,选择"忽略它们"是一个合理且务实的选择。


本文所述操作均已在 CentOS 8 + 宝塔面板 7.x/8.x 环境下验证。脚本仅供技术研究使用,操作前建议做好服务器快照备份。

封面

声明:三二一的一的二|版权所有,违者必究|如未注明,均为原创|本网站采用BY-NC-SA协议进行授权

转载:转载请注明原文链接 - AI大规模扫描Linux内核漏洞的集中爆发,面板报错的系统漏洞看的我心烦


三二一的一的二