宝塔还挺会赚钱,要修复就要付费,但服务器在我手上,我怎么可能给你钱呢。
前言:为什么Linux突然曝出这么多问题?
(一)导火索:AI大规模扫描,报告泛滥
AI工具让大规模、自动化的代码漏洞扫描变得极其容易,但这带来两个问题:
- 数量爆炸:AI发现漏洞的速度远超人工修复的速度。例如,Linux内核曾单日发布440个CVE漏洞,创下历史纪录;2025年7月,Linux生态单月修复的漏洞数高达1217个。在AI助力下,仅2025年2月,Linux生态就发现了1400多个漏洞。
- 报告拥堵:许多人在用相似工具扫描,导致大量重复、低质量的报告涌向Linux内核安全邮件列表。Linux创始人Linus Torvalds公开表示,这已经让安全列表变得"几乎完全无法管理"。他批评说,这种"只扔报告,不提供理解和解决方案"的行为是"毫无意义的痛苦和 pointless 的工作",因为这些由AI发现的漏洞本质上不可能是秘密,堵塞在私有列表中只会加剧重复劳动。
(二)根源:Linux内核漏洞的集中爆发
AI工具发现的正是Linux内核中长期存在但未被发现的漏洞。近期爆出的一系列高危漏洞,就是证明:
- Copy Fail (CVE-2026-31431):波及自2017年以来几乎所有Linux发行版,可让普通用户提权至管理员
- Dirty Frag:紧随Copy Fail之后出现的另一个Linux内核本地提权漏洞
- Fragnesia(分片失忆):两周内出现的第三个严重的Linux内核本地root漏洞,同样与权限提升有关
- ksmbd UAF漏洞 (CVE-2025-37899):一个可被远程、未授权利用的零日漏洞
这些漏洞的集中披露,给人一种Linux"问题忽然变多"的感觉。
(三)放大因素:CentOS 8 停止维护(EOL)
对使用CentOS 8的用户而言,CentOS 8停止维护是另一个重要原因。自2021年12月31日EOL后,CentOS 8就不再收到官方的安全更新。这意味着:
- 新漏洞无法修复:后续发现的漏洞(包括上述高危漏洞),CentOS 8用户无法获得官方补丁
- 风险持续累积:长期不更新,系统暴露在已知漏洞下的风险会显著上升
此外,安全研究人员在特定时期(如"护网行动")的集中排查,也可能让用户感觉问题突然增多。
(四)小结
所以,遇到的"几百个问题",根源是AI提高了漏洞的发现效率,同时CentOS 8停服导致这些漏洞无法被官方修复。结果就是扫描报告里的"待修复列表"越来越长,而系统却得不到更新。
理解了这背后的逻辑,面对宝塔面板里那几百个无法修复的报警,就应该能理解"忽略它们"是一个合理且务实的选择。
第一步:系统全量更新(批量修复低危漏洞)
面对数百个漏洞报告,最直接的办法是更新系统所有软件包:
sudo yum update -y执行后,系统成功更新了 600多个软件包。更新完成后重启服务器使新内核生效:
sudo reboot重启后再次扫描,约 100多个漏洞已被修复。这说明大部分漏洞确实只是软件包版本过低的问题,通过常规更新即可解决。
第二步:剩余漏洞的分析与困境
更新后,仍剩余约 300多个漏洞 未能修复。尝试再次执行更新:
sudo yum update -y此时遇到报错:
Repository extras is listed more than once in the configuration
Errors during downloading metadata for repository 'appstream':
- Curl error (6): Couldn't resolve host name for http://mirrorlist.centos.org/
Error: Failed to download metadata for repo 'appstream'(一)根本原因:CentOS 8 官方源已下线
CentOS 8 于 2021年12月31日 EOL,官方源(mirrorlist.centos.org)已下线,导致 yum 无法获取更新元数据。
(二)尝试切换镜像源
备份原有源并切换至阿里云镜像:
# 备份原有源
mkdir -p /etc/yum.repos.d/backup
mv /etc/yum.repos.d/*.repo /etc/yum.repos.d/backup/
# 下载阿里云 CentOS 8 源
curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-8.repo
# 清理缓存并重建
yum clean all
yum makecache
# 重新尝试更新
yum update -y执行结果:
Last metadata expiration check: 0:00:15 ago on Wed 05 Aug 2026 04:13:49 PM CST.
Dependencies resolved.
Nothing to do.
Complete!结论:系统已无可用更新,剩余300多个漏洞在CentOS 8官方仓库中已不再提供修复补丁。
(三)为什么这些漏洞修不了?
以典型的 RHSA-2022:6778 为例:
bind-libs-lite-9.11.26-6.el8 版本低于 9.11.36-3.el8_6.1
涉及漏洞:CVE-2022-38177、CVE-2022-38178
解决方案:更新软件至安全版本漏洞要求升级到 9.11.36-3.el8_6.1,其中 el8_6 特指 RHEL 8.6 的补丁版本。而 CentOS 8 的最终版本停留在 8.5,官方仓库从未提供过 el8_6 及更高版本的补丁包。
关键判断:上述 bind 漏洞为 DNS 服务端(named)漏洞。若服务器未运行 DNS 服务,漏洞不可被外部利用,风险等级可接受。剩余的300多个漏洞多属此类——存在但无法被利用,或利用条件极为苛刻。
第三步:漏洞处置策略——批量忽略
对于无法修复且风险可控的漏洞,合理的策略是标记为忽略。
(一)宝塔面板的按钮设计问题
宝塔安全风险列表的交互存在如下限制:
- 批量操作:仅支持"一键修复",该功能需要付费
- 忽略操作:只能逐条点击"忽略"按钮,无批量忽略功能
面对300多条风险,人工逐一点击不具备可行性。
(二)解决方案:浏览器控制台自动化点击
利用 Chrome/Edge 等浏览器的开发者工具(DevTools),通过 JavaScript 脚本自动点击所有"忽略"按钮。
操作步骤:
Step 1:在宝塔面板的安全风险页面,将"每页显示"调整为最大值(如100或500),尽可能将所有风险条目显示在同一页面。
Step 2:按 F12 打开开发者工具,切换到 Console(控制台)选项卡。
Step 3:若浏览器提示 Warning: Don't paste code...,在控制台输入 allow pasting 并按回车解除粘贴限制。
Step 4:粘贴并执行以下脚本:
var count = 0;
var count = 0;
// 查找所有按钮和可点击元素
document.querySelectorAll('button, span, .el-button, .el-link').forEach(el => {
// 只要文字里包含“忽略”两个字就点击
if (el.innerText && el.innerText.includes('忽略')) {
count++;
setTimeout(() => {
el.click();
}, count * 500);
}
});
console.log('已找到并点击 ' + count + ' 个忽略按钮');脚本执行逻辑:
- 遍历页面上所有
<button>、<span>及 Element UI 组件(.el-button、.el-link) - 筛选文本内容包含"忽略"的元素
- 每隔500ms执行一次点击操作,避免请求频率过快
- 输出总计点击数量
Step 5:观察页面上的"忽略"按钮逐一自动消失,等待脚本执行完毕即可。
结语
本次处置的核心思路可概括为:
- 优先全量更新:通过
yum update -y更新600+软件包,修复约100个漏洞 - 识别不可修复项:CentOS 8 EOL导致剩余补丁无法获取,需评估实际风险
- 自动化批量忽略:利用浏览器控制台脚本绕过UI限制,实现免费批量忽略
上述方法无需支付宝塔面板的任何费用,服务器运维的主动权完全掌握在运维人员自己手中。理解"AI扫描导致报告泛滥"和"CentOS停服导致修复无门"这两重现实背景后,面对宝塔面板里那几百个无法修复的报警,选择"忽略它们"是一个合理且务实的选择。
本文所述操作均已在 CentOS 8 + 宝塔面板 7.x/8.x 环境下验证。脚本仅供技术研究使用,操作前建议做好服务器快照备份。



http://qny.expressisland.cn/img/62914760.png