Dokumen ini menjelaskan solusi hot patch untuk CVE-2026-43284 pada sistem operasi Alibaba Cloud Linux guna membantu Anda melakukan remediasi online dan peningkatan bertahap di lingkungan produksi secara aman.
Penerapan hot patch mengubah jalur eksekusi kernel dan dapat memperkenalkan risiko stabilitas di lingkungan produksi yang kompleks. Anda harus secara ketat mengikuti strategi penerapan bertahap dengan menerapkan patch tersebut secara batch—jangan menerapkannya ke seluruh lingkungan produksi sekaligus. Selama penerapan bertahap, pantau secara ketat stabilitas layanan, log error, dan metrik kinerja. Perluas cakupan penerapan hanya setelah memastikan tidak ada anomali. Jika mengalami masalah apa pun, segera lakukan rollback.
Solusi hot patch ini hanya berlaku untuk sistem operasi Alibaba Cloud Linux.
Latar Belakang
CVE-2026-43284 adalah kerentanan eskalasi hak istimewa lokal berisiko tinggi dalam implementasi protokol IPsec Encapsulating Security Payload (ESP) pada kernel Linux.
Kerentanan ini disebabkan oleh kegagalan kernel dalam memvalidasi dengan benar atribut writable halaman memori saat memproses fragmen data terenkripsi yang tidak sejajar (Frags). Penyerang dapat menyusun kebijakan IPsec dan operasi socket tertentu untuk menipu kernel agar menulis data yang didekripsi ke dalam page cache file yang dilindungi. Dengan mengontrol lokasi penulisan secara tepat, penyerang dapat memodifikasi konfigurasi sistem atau salinan dalam memori dari binari berhak istimewa tanpa memiliki izin tulis file langsung, sehingga menyebabkan eskalasi hak istimewa dari pengguna biasa ke root. Untuk informasi lebih lanjut, lihat [Pemberitahuan Keamanan] Pemberitahuan Risiko Kerentanan Eskalasi Hak Istimewa Lokal "Dirty Frag" pada Kernel Linux.
Solusi
Solusi ini membangun modul hot patch dari patch resmi upstream dan menggunakan fitur kernel livepatch untuk mengalihkan jalur fungsi kernel secara dinamis serta memperbaiki logika penanganan halaman bersama dalam tumpukan protokol ESP.
Inti perbaikan ini adalah mengalihkan jalur dekripsi in-place yang rentan ke model copy-on-write yang aman, sehingga memungkinkan perbaikan online tanpa gangguan layanan atau reboot sistem.
Solusi hot patch ini mengintersepsi jalur dekripsi zero-copy dalam beberapa skenario dan mengalihkan dekripsi in-place ke mode copy memori. Akibatnya, pada layanan IPsec berbandwidth tinggi, hal ini dapat meningkatkan penggunaan CPU dan menurunkan throughput jaringan. Pantau secara ketat metrik kinerja bisnis dan beban sistem. Selain itu, dalam skenario tertentu di mana fungsi yang akan dipatch berada pada hot path, hot patch mungkin gagal dimuat secara otomatis, sehingga sistem tetap rentan. Jika hal ini terjadi, muat hot patch secara manual dan verifikasi bahwa hot patch telah diaktifkan.
Produk dan versi yang didukung
Produk | Versi kernel | Arsitektur |
Alibaba Cloud Linux 3 | 5.10.134-19.3.1.al8 dan sebelumnya | x86_64 / aarch64 |
Alibaba Cloud Linux 4 | 6.6.102-5.4.1.alnx4 dan sebelumnya | x86_64 |
Solusi hot patch tidak tersedia untuk Alibaba Cloud Linux 4 pada arsitektur aarch64. Lakukan peningkatan kernel untuk memperbaiki kerentanan ini.
Prosedur
Langkah 1: Periksa prasyarat
Verifikasi bahwa dukungan kernel livepatch telah diaktifkan. Fitur ini diaktifkan secara default.
# Periksa apakah livepatch diaktifkan
test -d /sys/kernel/livepatch && echo "livepatch sysfs OK"Langkah 2: Instal paket RPM
# Periksa versi kernel Anda saat ini
uname -r
# Cari paket hot patch yang tersedia
yum search kernel-hotfix-27289074
# Instal paket RPM yang sesuai dengan versi kernel Anda
sudo yum install kernel-hotfix-27289074-<kernel-version>Jika Anda mengubah versi kernel, Anda harus menginstal paket hot patch yang sesuai.
Langkah 3: Verifikasi status
# Periksa status pemuatan hot patch
kpatch listOutput yang diharapkan: Bagian Loaded patch modules berisi kpatch_27289074 [enabled].
Rollback
Jika Anda mengalami masalah apa pun, uninstall paket untuk melakukan rollback:
sudo yum remove kernel-hotfix-27289074-*Untuk memverifikasi rollback:
kpatch listOutput yang diharapkan: Output tidak lagi berisi kpatch_27289074 [enabled].
FAQ
Penanganan kegagalan pemuatan
Hot patch biasanya dimuat secara otomatis selama instalasi paket RPM dan mulai berlaku secara otomatis setelah sistem direboot.
Dalam beberapa kasus, misalnya ketika fungsi target berada pada hot path, hot patch mungkin gagal dimuat secara otomatis. Anda dapat memuatnya secara manual:
kpatch load kpatch_27289074
kpatch listHot patch berhasil dimuat jika output mencantumkan kpatch_27289074 [enabled].