Патчи без перезагрузки и почему перезагрузка всё равно потребуется.




Когда критическая уязвимость в ядре Linux становится общеизвестной, администраторы сталкиваются со старой дилеммой. Немедленно установить заплатку означает перезагрузку, а перезагрузка означает время простоя, прерванные сеансы и дополнительные окна обслуживания. Kernel Live-Patching обещает обойти это, заменяя ошибочную функцию в работающем ядре без остановки системы. В случае с уязвимостью Dirty Pipe 2022 года это не сработало, перезагрузка была неизбежна. При уязвимости Copy Fail в начале 2026 года, напротив, один поставщик предоставил live-патч. Тот же механизм, два разных результата.

Технология зрелая и с Linux 4.0 2015 года является неотъемлемой частью ядра. Несколько производителей предлагают ее. Тем не менее, live-patching — это не замена перезагрузке, а средство, которое дает администраторам время и закрывает окно для эксплуатации уязвимости. Можно ли закрыть конкретную уязвимость таким способом, зависит от ее технической природы. В центрах обработки данных с высокими требованиями к доступности эта технология уже давно стала повседневной практикой. Мы показываем, как работает live-patching, где его границы и когда перезагрузка все же является лучшим выбором.

Вы уже подписчик?

Войти здесь

Дополнительная информация о Golem Plus