Linux-ядро защищают от zero-day эксплойтов без перезагрузки с помощью eBPF и SECCOMP

Zero-downtime Linux kernel zero-day mitigation via eBPF and SECCOMP

Когда CISA добавляет критические уязвимости ядра Linux в каталог KEV, у команд остаётся окно в 7–21 день до выхода патчей от дистрибутивов. Автор описывает фреймворк компенсирующих мер для трёх CVE (2025-39964, 2026-53266, 2025-39682): выгрузка уязвимых модулей ebtables, обнаружение подозрительных системных вызовов через eBPF, изоляция через user namespaces в containerd и криптографически защищённый аудит. Всё это позволяет закрыть дыры без перезагрузки хостов.

Пассивное ожидание пакетов от вендора в производственных кластерах Kubernetes подвергает системы активной эксплуатации, а преждевременные обновления ядра или экстренные перезагрузки грозят операционными сбоями.

Ещё за этот день

2026-09-22