运维日报 · 7月17日
今日运维圈三件大事值得关注:Linux 稳定版内核全线推送安全补丁,同时 5.10/5.15 LTS 进入 EOL 倒计时;Debian 13.6 点更新一次性修补大批主流组件漏洞,并警示 UEFI 安全启动证书到期;Azure SRE Agent 正式进入自治运维公测,已自主修复 3.5 万起生产事件。此外还有 Prometheus UI XSS 补丁、FUSE 内核提权漏洞、EKS 版本回滚等实用动态,一文带你掌握。
一、云原生与容器
1.1 Prometheus v3.5.5 发布:修复 Web UI 依赖 sanitize-html 的 XSS 漏洞
7 月 9 日,Prometheus 发布 v3.5.5,这是一个纯安全补丁版本,唯一变更是将 Web UI 依赖的 sanitize-html 升级到 v2.17.5,修复了 CVE-2026-53606。sanitize-html 的职责正是过滤用户/采集内容中的危险标记,一旦过滤库本身存在缺陷,整个 XSS 防护层就会被绕过。该版本同时将构建工具链升级到 Go 1.25.12,无破坏性变更,无需迁移配置或存储格式。
运维人关注点:如果你的 Prometheus UI 暴露在内网或公网(即使只对团队成员可见),应尽快升级到 v3.5.5;升级路径很简单——更新镜像版本并重启即可,无需改 prometheus.yml。
来源:Prometheus v3.5.5 Released — Patches a Critical UI Dependency CVE[1]
1.2 Amazon EKS 推出版本回滚功能,火山引擎 VKE 上线镜像签名验证
7 月 1 日,AWS 宣布 Amazon EKS Version Rollback,允许集群管理员在 Kubernetes 版本升级出现问题时安全回滚——这是 EKS 长期以来缺失的能力,对运维同学升级窗口的容错性是实质性提升。国内侧,火山引擎 VKE 在 7 月新增 cr-signature-verifier 组件(邀测),支持在集群侧对容器镜像部署进行自动签名验证,与镜像仓库(CR)加签功能配合,构建从构建到部署的端到端安全闭环;同时全量支持 containerd 2.1.x 版本。
运维人关注点:EKS 用户升级集群前可先确认回滚功能已可用,降低升级风险;自建集群团队可参考 VKE 的镜像签名验证思路,在准入层引入镜像签名校验,防止未授权镜像混入生产环境。
来源:Amazon EKS Rollback 公告[2] · 火山引擎 VKE 新功能发布记录[3]
二、DevOps 与 SRE
2.1 Azure SRE Agent 进入自治运维公测:已自主修复 3.5 万起生产事件
本周 DevOps 圈最重磅的消息来自 Microsoft。Azure SRE Agent(3 月 10 日已 GA)的 Copilot Observability Agent 进入 public preview,可以自主分诊告警、关联信号、深入调查,无需人工触发——"配置意图,然后让它运行"。Microsoft 已在内部 Azure 基础设施上用该 agent 自主缓解了超过 35,000 起生产事件,节省 2 万+ 工程小时,Azure App Service 的平均缓解时间(MTTM)从 40.5 小时降至 3 分钟。Gartner 预测到 2029 年 70% 的企业将部署 agentic AI 运营 IT 基础设施。
Agent 通过五个扩展原语工作:skills(市场 runbook 和 Azure CLI 脚本)、subagents(架构/日志指标/源码/根因分析/扫描五个内置)、Python 工具、MCP 服务器(40+ 预置连接器,含 Datadog、Prometheus、Splunk 等)、以及事件触发的 agent hooks。
运维人关注点:把 SRE Agent 当作一种"特权自动化面"来治理——明确它能读什么、能改什么、哪些操作必须人工审批;网络和访问设计(VNet/NSG 私有网络)应纳入"agent 上线"规划,就像对待 CI runner 或部署系统一样。如果你已标准化 OpenTelemetry 并有一致的资源属性,会更容易获得有用的关联而非噪音。
来源:Azure SRE Agent 自治运维公测[4] · AI SRE Agent 修复 35,000 事件深度分析[5]
2.2 GitHub 治理更新:Issue 字段 GA、PR 仪表盘 GA、评审驳回可控
GitHub 本周将多项工作流治理能力推向 GA:Issue fields 正式可用,为 Issues 增加类型化结构化元数据(优先级、工作量、日期、自定义字段),并可通过 GitHub MCP 服务器连接外部工具;刷新后的 PR 仪表盘(github.com/pulls)GA,新增 Inbox、保存视图、团队评审过滤器和键盘导航;rulesets 增加 GA 级别的"限制谁可以驳回 PR 评审"控制,支持 UI/REST/GraphQL 配置,便于在合规环境中通过 policy-as-code 统一落地。
运维人关注点:如果你的平台团队还在用 label 承载优先级/截止日期语义,Issue fields 能减少胶水代码和歧义;PR 仪表盘的保存视图可做成轻量个人队列(如"待我评审""等待作者"),减少评审工作被淹没的情况。
来源:Weekly DevOps Roundup: Agents, Governance, and Resiliency Ops[6]
三、安全与漏洞
3.1 Linux Kernel FUSE 页缓存溢出漏洞(CVE-2026-31694):可本地提权至 root
7 月 8 日,启明星辰 VSRC 披露 Linux Kernel FUSE 页缓存溢出漏洞 CVE-2026-31694。漏洞位于 fs/fuse/readdir.c 的 fuse_add_dirent_to_cache() 函数,内核未校验由 FUSE 用户态服务器控制的目录项大小,导致超大目录项写入页缓存时越界写入。攻击者可创建恶意 FUSE 文件系统并返回特制目录项,覆盖相邻内核页缓存数据,借助 SUID 程序缓存内容篡改实现本地权限提升,最终获取 root。
受影响范围:4.20 ≤ 内核 ≤ 6.6.136、≥ 6.12.84、≥ 6.18.25、≥ 7.0.2、≥ 7.1-rc3。
运维人关注点:无法立即升级内核时,禁止普通用户挂载 FUSE 文件系统、限制 /dev/fuse 设备访问权限、禁用不必要的 FUSE 服务;对高权限运行环境(服务器、云主机、容器宿主机)优先安排内核升级。多用户主机和容器宿主机尤其要重视。
来源:Linux Kernel FUSE 页缓存溢出漏洞通告[7]
3.2 Januscape 补丁推进提醒:双 CVE 必须同时打(昨日已报,补丁进展速览)
昨日(7 月 16 日)已详细报道 Januscape(CVE-2026-53359)KVM 16 年高龄漏洞。今日补充补丁进展:上游修复已于 7 月 4 日到达所有维护分支(7.1.3、6.18.38、6.12.95、6.6.144、6.1.177、5.15.211、5.10.260);Debian 已发 DSA-6381-1 覆盖 trixie/sid,Bookworm/Bullseye 补丁仍在 pending;KernelCare livepatch 已在 AlmaLinux 10/RHEL 10/Oracle 10/Rocky 10/Ubuntu 22.04 主源推出。
运维人关注点:必须确认两个 commit 都已存在(81ccda30b4e8 对应 CVE-2026-53359,0cb2af2ea66a 对应 CVE-2026-46113),只打一个补丁另一路径仍开放;用 kcarectl --patch-info | grep -E 'CVE-2026-53359|CVE-2026-46113' 验证。不要等 CVSS 评分,已有公开 DoS PoC。
来源:Linux KVM Guest-to-Host Escape: Two CVEs Required[8]
四、Linux 与系统运维
4.1 Linux LTS 内核 7 月 4 日批量安全更新 + 5.10/5.15 进入 EOL 倒计时
7 月 4 日,Linux 内核稳定团队一次性为所有活跃 LTS 分支发布点版本:6.18.38、6.12.95、6.6.144、6.1.177、5.15.211、5.10.260(以及 stable 7.1.3)。本次更新重点修复:ksmbd 的 smb_check_perm_dacl() 越界读取(已认证 SMB 客户端可读取堆内存)、TCP-AO 异步密钥删除路径的 use-after-free、NFS 服务器在延迟写回错误时的静默数据丢失问题,以及 AppArmor TCP fast open 通告修复等。
更重要的是生命周期提醒:Linux 5.10 和 5.15 将于 2026 年 12 月 EOL,距今仅约 5 个月。这两棵树自 2020/2021 年起服务于嵌入式、IoT 网关和企业服务器,维护窗口即将关闭。Ubuntu 24.04 LTS 已在 6.8 + HWE 推向 6.11,Debian 13 默认 6.12,RHEL 9.x 仍在 5.14/6.8。
运维人关注点:仍在 5.10/5.15 上的团队应把 12 月当作硬截止日期,今年秋季前启动迁移测试(目标 6.1 或 6.6);注意上游 EOL 不等于发行版立即弃用,但必须对照自己发行版的安全公告跟踪 backport 状态。同时建议本周内打上 7 月 4 日的内核安全补丁。
来源:Linux LTS Kernels Released With Security Patches[9] · kernel.org 版本列表[10]
4.2 Debian 13.6 点更新:一次性修补大批主流组件 + UEFI 安全启动证书到期警告
7 月 13 日,Debian 为 "trixie"(13)发布 13.6 维护点更新。这次更新安全修复几乎扫遍数据中心主流组件:Apache HTTP Server、curl、QEMU、OpenSSL、Linux 内核、Samba、nginx、PostgreSQL、Firefox ESR、Chromium、Thunderbird、rsync、Wireshark、ImageMagick 等。漏洞类型涵盖内存破坏、缓冲区溢出、use-after-free、拒绝服务、XSS、SSRF、路径遍历、凭据泄露、命令注入。其中 Apache 一次修了 UAF/越界读取/文件读取/DoS/XSS 多个问题,curl 主要修复重定向凭据处理和连接复用,QEMU 补丁列表尤其长——做虚拟化/IaaS 的团队值得多看。
更需警惕的是 UEFI 安全启动证书过渡:捆绑的 fwupd 升级到 2.0.20,可更新安全启动 CA/KEK/DBX。2013 年版安全启动 CA 已到期,若仍守着老 CA,后续 shim-signed 更新后启用 Secure Boot 的机器可能直接无法启动。需提前从 OEM 拿到更新的 CA/KEK/DBX。
运维人关注点:Debian 13 用户直接 apt update && apt upgrade 即可;重点排查跑虚拟化的主机 QEMU 补丁;Secure Boot 环境务必按官方 CA 过渡指南操作并联系 OEM 拉最新固件,避免后续更新后无法启动。
来源:Debian 13.6 点更新:大量漏洞修复,UEFI 安全启动证书到期[11]
今日总结
今天运维圈的主线是"补丁与自治":内核与发行版层面,LTS 内核批量修洞叠加 Debian 13.6 紧急更新,加上 5.10/5.15 的 EOL 倒计时,本周的内核升级窗口该排上了;安全层面,FUSE 提权漏洞和 Januscape 双补丁都需要尽快验证落地;DevOps 层面,Azure SRE Agent 自治运维公测是一个信号——AI 不再只是辅助,而是开始"值班",但这也意味着我们要像治理特权自动化系统一样治理它。
建议本周优先级:① 打内核安全补丁并验证 Januscape 双 CVE;② Debian 13 环境跑 13.6 升级 + 排查 Secure Boot 证书;③ 评估 Prometheus v3.5.5 升级;④ 规划 5.10/5.15 迁移到 6.1/6.6 的时间表。
关注获取每日运维动态,明天见。
引用链接
[1]Prometheus v3.5.5 Released — Patches a Critical UI Dependency CVE: https://appselfhost.com/prometheus-v3-5-5-released-patches-a-critical-ui-dependency-cve
[2]Amazon EKS Rollback 公告: https://devops-daily.com/news/2026-week-28
[3]火山引擎 VKE 新功能发布记录: https://volcengine.com/docs/6460/77463
[4]Azure SRE Agent 自治运维公测: https://tech.hub.ms/devops/roundups/weekly-devops-roundup-2026-07-13
[5]AI SRE Agent 修复 35,000 事件深度分析: https://www.beri.net/article/ai-sre-agents-35000-incidents-autonomous-operations-on-call-burnout-enterprise-2026
[6]Weekly DevOps Roundup: Agents, Governance, and Resiliency Ops: https://tech.hub.ms/devops/roundups/weekly-devops-roundup-2026-07-13
[7]Linux Kernel FUSE 页缓存溢出漏洞通告: https://www.venustech.com.cn/new_type/aqtg/20260708/29483.html
[8]Linux KVM Guest-to-Host Escape: Two CVEs Required: https://www.techtimes.com/articles/319941/20260708/linux-kvm-guest-host-escape-hits-both-intel-amd-two-cves-required.htm
[9]Linux LTS Kernels Released With Security Patches: https://www.linuxcompatible.org/story/linux-lts-kernels-61838-61295-66144-61177-515211-and-510260-released-with-security-patches
[10]kernel.org 版本列表: https://www.kernel.org/feeds/kdist.xml
[11]Debian 13.6 点更新:大量漏洞修复,UEFI 安全启动证书到期: https://www.163.com/dy/article/L1P0DHUG05561FZJ.html