Linux-ядро защищают от zero-day эксплойтов без перезагрузки с помощью eBPF и SECCOMP
Zero-downtime Linux kernel zero-day mitigation via eBPF and SECCOMP
Когда CISA добавляет критические уязвимости ядра Linux в каталог KEV, у команд остаётся окно в 7–21 день до выхода патчей от дистрибутивов. Автор описывает фреймворк компенсирующих мер для трёх CVE (2025-39964, 2026-53266, 2025-39682): выгрузка уязвимых модулей ebtables, обнаружение подозрительных системных вызовов через eBPF, изоляция через user namespaces в containerd и криптографически защищённый аудит. Всё это позволяет закрыть дыры без перезагрузки хостов.
Пассивное ожидание пакетов от вендора в производственных кластерах Kubernetes подвергает системы активной эксплуатации, а преждевременные обновления ядра или экстренные перезагрузки грозят операционными сбоями.