解决方案
下表列出所有受影响的产品系列。用户应遵循以下解决方案修复受影响系统。
|
产品系列
|
受影响的版本
|
解决方案
|
|
UC 系列
-
UC-1200A 系列
-
UC-2200A 系列
-
UC-3400A 系列
-
UC-4400A 系列
-
UC-8600A 系列
-
UC-8200 系列
|
Moxa Industrial Linux (MIL)
- MIL3 版本 1.4 及更早版本,以及 MIL4 版本 1.0
- MIL3 版本 1.4 及更早版本,以及 MIL4 版本 1.0
- MIL3 版本 1.2 及更早版本,以及 MIL4 版本 1.0
- MIL3 版本 1.3 及更早版本,以及 MIL4 版本 1.0
- MIL4 版本 1.1 及更早版本
- MIL3 版本 1.5 及更早版本
|
请参见“更新说明——针对 MIL 产品”部分,了解主要修复步骤
如需更多支持,请联系 Moxa 技术支持
|
|
V 系列
-
V1200 系列
-
V3200 系列
-
V3400 系列
|
Moxa Industrial Linux (MIL)
- MIL3 版本 1.2.0 及更早版本
- MIL3 版本 1.1 及更早版本
- MIL3 版本 1.1 及更早版本
|
|
VM 系列
|
Moxa Industrial Linux (MIL)
|
|
IoThinx 系列
|
Moxa Industrial Linux (MIL)
|
|
AIG 系列
|
固件
- 版本 1.4.0 及更早版本
- 版本 1.0.0
|
|
BXP 系列
-
BXP-A100 系列
-
BXP-A101 系列
-
BXP-C100 系列
|
通过 CTOS 订购的 Debian 系统
- Debian 11 版本 1.0
- Debian 12 版本 1.0
|
请参见“更新说明——针对 Debian 产品”部分,了解主要修复步骤
关于上游安全信息,请参见 Debian 安全公告
|
|
DRP 系列
|
通过 CTOS 订购的 Debian 系统
|
|
RKP 系列
-
RKP-A110 系列
-
RKP-C110 系列
-
RKP-C220 系列
|
通过 CTOS 订购的 Debian 系统
- Debian 11 版本 1.0
- Debian 12 版本 1.0
|
|
MXsecurity 系列
|
软件版本 2.3.1 及更早版本
|
软件版本 2.3.3 及更早版本
|
|
EDS-4000 和 EDS-G4000 系列
- EDS-4008 系列
- EDS-4009 系列
- EDS-4012 系列
- EDS-4014 系列
- EDS-G4008 系列
- EDS-G4012 系列
- EDS-G4014 系列
|
固件版本 4.2 及更早版本
(仅受 CVE-2026-43284 和 CVE-2026-43500 的影响)
|
请联系 Moxa 技术支持以获取安全补丁(v4.2.12)
|
更新说明
受影响产品运行的操作系统为 Moxa Industrial Linux (MIL) 或 Debian Linux。每一操作系统所需更新流程不尽相同。操作之前,请先根据受影响产品列表确认设备的操作系统类型,再依照以下相应说明进行更新。
以下软件包可用于修复受影响系统。
|
产品系列
|
软件包名称及版本
|
|
UC-1200A 系列
|
MIL3.4.1 及更早版本
MIL4.0.0
|
|
UC-2200A 系列
|
MIL3.4.1 及更早版本
MIL4.0.0
|
|
UC-3400A 系列
|
MIL3.4.1 及更早版本
MIL4.0.0
|
|
UC-4400A 系列
|
MIL3.4.1 及更早版本
MIL4.0.0
|
|
UC-8200 系列
|
MIL3.4.1 及更早版本
|
|
UC-8600 系列
|
MIL4 v1.0
|
|
V1200 系列
|
MIL3
|
|
V3200 系列
|
MIL3
|
|
V3400 系列
|
MIL3
|
| VM-1220 |
MIL3
- linux-image-5.10.0-cip-rt-moxa-am64x=5.10.214-cip46-rt19-moxa12-1+deb11u2
|
| ioThinx 4533 |
MIL3
- linux-image-5.10.0-cip-rt-moxa-imx7d-rt=5.10.194-cip39-rt16-moxa27-1+deb11
|
|
AIG-302 系列
|
MIL3
- linux-image-5.10.0-cip-rt-moxa-imx7d=5.10.234-cip57-rt25-moxa9-1+deb11u7
|
|
AIG-502 系列
|
MIL3
- linux-image-5.10.0-amd64-moxa-kabylake=5.10.251-5-moxa+deb11
- moxa-it87-wdt-driver-amd64=5.2+1.5.0-1+deb11u2
- moxa-it87-serial-driver-amd64=1.4.1+u2+deb11u2
- moxa-it87-gpio-driver-amd64=5.2+1.5.0-1+deb11u2
- insyde-phy-alloc-driver-amd64=5.10+8+deb11u3
- moxa-mxu11x0-driver-amd64=5.10+5.1+deb11u3
- moxa-mxuport-driver-amd64=5.10+5.1+deb11u3
- moxa-intel-spi-driver-amd64=1.1.0+deb11u2
|
针对 MIL 产品
MIL 产品通过 Moxa APT 服务器接收安全更新。
选择与您的网络环境匹配的流程:
- 在线:设备可直接访问 Moxa APT 服务器。
- 离线:设备在物理隔离或受限网络中运行。
在线更新流程
sudo apt update
sudo apt install <package_name with version>
离线更新流程
此流程适用于在物理隔离环境中运行的系统。
前提条件
离线步骤 1——在中转机上下载
sudo apt update
mkdir /tmp/cve-update && cd /tmp/cve-update
apt download <package_name with version>
离线步骤 2——在目标系统上安装
- 备份关键配置文件或创建系统快照。
- 进入已传输 .deb 文件所在的目录,并安装:
cd /path/to/deb-files/
sudo dpkg -i *.deb
更新后验证
- 更新安全补丁后,必须重启系统,再执行版本检查,以确保更新成功。
- 针对上述软件包列表中产品系列下的软件包,请逐一执行以下命令:
dpkg-query -W <package_name>
更新后清理
若您已采取临时防护措施,请在安装并验证更新后,参考“防护措施移除”部分,将临时措施移除。
针对 Debian 产品
BXP、DRP 和 RKP 系列均运行 Debian Linux 系统。安全更新通过 Debian 安全库和 Moxa x86 SDK 进行。
选择与您的网络环境匹配的流程:
- 在线:设备可直接访问 Debian 安全库。
- 离线:设备在物理隔离或受限网络中运行。
前提条件
请前往 Moxa 官网产品页面,在资源板块下载 x86 SDK。
更新流程
-
第 1 步——添加 Debian 安全库
- 在线:在目标系统上运行。离线:在中转机上运行。
-
Debian 11 (Bullseye):
echo "deb http://security.debian.org/debian-security bullseye-security main contrib non-free" | sudo tee -a /etc/apt/sources.list
-
Debian 12 (Bookworm):
echo "deb http://security.debian.org/debian-security bookworm-security main contrib non-free non-free-firmware" | sudo tee -a /etc/apt/sources.list
- 第 2 步——更新软件包索引并升级内核l
-
在线
-
sudo apt-get update
sudo apt-get install --only-upgrade linux-image-amd64 -y
- 离线
- 在中转机上下载
-
sudo apt-get update
mkdir /tmp/cve-update && cd /tmp/cve-update
sudo apt-get download linux-image-amd64
- 通过授权安全介质,将下载的 .deb 文件传输至目标系统。再在目标系统上,备份关键配置文件并安装:
-
cd /path/to/deb-files/
sudo dpkg -i *.deb
- 注意:若出现依赖错误,请确保所有必需的依赖包均已包含在内。
-
第 3 步——重装 x86 SDK
-
第 4 步——重启系统
- 第 5 步——清理
- 若您已采取临时防护措施,请在安装并验证更新后,参考“防护措施移除”部分,将临时措施移除。
防护措施
临时防护措施——模块黑名单
若更新无法立即执行,可采取以下防护措施。此过程会禁用易受攻击的内核模块,从而有效关闭受影响系统中已知的 CVE-2026-31431、CVE-2026-43284 和 CVE-2026-43500 攻击路径。
重要提示:在采取此防护措施前,请先阅读下文的“功能影响分析”部分。禁用 IPsec 模块 (esp4/esp6) 将中断所有 VPN 隧道。请勿将此防护措施盲目用于依赖 IPsec 进行网络连接的系统。此外,第 3 步(清空页面缓存)可能导致 I/O 性能短暂下降,因为缓存数据必须从磁盘重新加载。建议在 I/O 密集型系统的既定维护窗口期内执行此步骤。
第 1 步:缓解 CVE-2026-31431(algif_aead 模块)
针对 AIG-302 系列和 UC-8200 系列:
algif_aead 在此固件中作为内核内建的模块编译,因此无法在运行时通过 modprobe 或黑名单移除。唯一的防护措施是在启动时通过 initcall_blacklist 内核参数阻止其初始化。
⚠️ 这些命令会直接修改启动装载的环境变量。操作失误可能导致设备无法启动,需要通过串口 Console 进行手动恢复。确保具备物理访问权限后再进行操作。
$ sudo fw_setenv bootargs 'console=ttymxc0,115200n8 root=/dev/mmcblk2p2 rootfstype=ext4 rw rootwait fsck.mode=force fsck.repair=yes noinitrd console=ttymxc0,115200 pci=nomsi initcall_blacklist=algif_aead_init'
$ sudo fw_setenv bootcmd 'mmc rescan;load mmc 2:1 ${loadaddr} working/imx7d-moxa.itb;bootm ${loadaddr}'
$ sudo fw_setenv boot_process 2
⚠️ 重启前,请先验证更改内容
$ sudo fw_printenv bootargs
$ sudo fw_printenv bootcmd
$ sudo fw_printenv boot_process
确认输出与上述设置值一致,再重启设备,让更改生效。
一旦应用了包含官方修复的固件更新,请恢复启动配置:
$ sudo fw_setenv boot_process 0
$ sudo fw_setenv bootargs
$ sudo fw_setenv bootcmd
针对所有其他产品:
创建黑名单配置,卸载模块,并进行验证:
$ echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/moxa-cve-2026-algif.conf
$ sudo rmmod algif_aead 2>/dev/null || true
$ lsmod | grep algif_aead
无输出表示模块未加载。
第 2 步:缓解 CVE-2026-43284(esp4/esp6 模块——IPsec)
判断 IPsec 是否在使用中
检查您的系统是否已加载 esp4/esp6 模块:
$ lsmod | grep -E 'esp4|esp6'
如果无输出返回,则表示 IPsec 未运行,您可安全地使用阻止列表方法。如果输出中出现模块信息,请通过执行以下命令来确认 IPsec 是否已配置:
$ ip xfrm state
$ ip xfrm policy
如果任一命令显示活跃条目,则说明 IPsec 在使用中。根据您的 IPsec 需求,选择合适的方法。
阻止列表方法
警告:此方法会禁用 IPsec。仅在系统不需要 IPsec 连接时,使用此方法。
$ echo "install esp4 /bin/false" | sudo tee /etc/modprobe.d/moxa-cve-2026-ipsec.conf
$ echo "install esp6 /bin/false" | sudo tee -a /etc/modprobe.d/moxa-cve-2026-ipsec.conf
$ sudo rmmod esp4 esp6 2>/dev/null; true
用户命名空间限制方法
这一方法通过限制非特权用户命名空间,而非禁用 esp4/esp6 模块,来保持 IPsec 功能。
警告:无 root 特权容器、浏览器沙盒功能和 Flatpak 将受影响。root 特权容器和常规应用程序继续正常运行。
$ echo "user.max_user_namespaces=0" | sudo tee /etc/sysctl.d/moxa-dirtyfrag.conf
$ sudo sysctl --system
第 3 步:缓解 CVE-2026-43500(rxrpc 模块)
rxrpc 模块为 Andrew 文件系统 (AFS) 提供 RxRPC 协议支持。大多数工业部署中并不使用 AFS。请通过以下命令禁用该模块:
$ echo "install rxrpc /bin/false" | sudo tee /etc/modprobe.d/moxa-cve-2026-rxrpc.conf
$ sudo rmmod rxrpc 2>/dev/null; true
$ lsmod | grep rxrpc
无输出表示模块已成功禁用。
第 4 步:验证
确认所有目标模块均已不再加载:
$ lsmod | grep -E 'algif_aead|esp4|esp6|rxrpc'
无输出即防护成功。若有模块仍处于加载状态,则说明正被活跃连接使用。请在下一维护窗口期内安排系统重启,以完成防护。
第 5 步:清理页面缓存(可选)
⚠️ 注意:随着缓存重新填充,磁盘 I/O 会暂时增加。文件服务器或数据库服务器可能出现短期读取性能下降。
$ sync
$ echo 3 | sudo tee /proc/sys/vm/drop_caches
功能影响分析——执行前必读
- algif_aead:影响极小。仅影响使用 Linux 用户空间加密套接字 API 的自定义应用程序。标准工业应用不受影响。
- esp4 / esp6 (IPsec):
- 阻止列表方法:影响大。禁用模块将立即终止所有 IPsec/VPN 隧道,并阻止它们重新建立。请勿在基于 IPsec 实现网络通信或 OT/IT 隔离的设备上使用此方法。
- 用户命名空间限制方法:可保留 IPsec 功能,但会影响无 root 特权容器 (Docker/Podman)、沙盒浏览器和 Flatpak 应用程序。特权容器和标准应用程序不受影响。
- rxrpc:预期影响极小。RxRPC 是专有 Linux 网络协议。标准 Moxa 工业应用或典型默认部署均不采用该协议。禁用 rxrpc 模块预计不会影响设备正常运行。运行自定义应用程序、第三方软件包或非标准集成方案的客户,在采取此防护措施之前,应先确认运行环境不需依赖 RxRPC。
一般安全建议
为保护设备和网络安全,我们建议遵循下列建议,降低潜在风险:
- 限制网络访问
- 通过防火墙或访问控制列表 (ACL) 将通信限制在可信 IP 地址和网络。
- 通过 VLAN 或物理隔离将操作网络与企业网络等其他网络分隔。
- 最大程度减少暴露
- 避免将设备直接暴露于互联网。
- 禁用闲置网络服务和端口,缩小攻击面。
- 加强设备授权和访问控制
- 针对关键系统的访问权限,实行多因素认证 (MFA)。
- 通过基于角色的访问控制 (RBAC),执行最小权限原则。
- 定期更新固件和软件
- 将设备固件更新至最新版本并安装安全补丁。
- 建立定期补丁管理机制,修复新发现的漏洞。
- 安全远程访问
- 使用 VPN、SSH 等加密通信协议进行远程访问。
- 仅限获得授权的人员进行远程访问,并执行严格的授权认证机制。
- 采用异常检测技术
- 监测网络流量和设备状态,及时发现异常或未授权活动。
- 使用可识别异常并提供潜在威胁报警的工具或技术。
- 启用日志和监测功能
- 启用设备的事件日志功能并做好审查跟踪记录的维护。
- 定期查看日志,及时发现异常情况和未授权访问行为。
- 定期进行安全评估
- 执行漏洞评估,识别潜在风险。
- 定期检查设备配置,确保符合安全策略。
已确认不受上述漏洞影响的产品
只有此公告的“受影响的产品和解决方案”部分中列出的产品,确认受到这些漏洞的影响。经确认未受影响的产品如下所示:
-
UC 系列: UC-2100 系列, UC-3100 系列, UC-5100 系列, UC-8100 系列, UC-8100A-ME-T 系列, UC-8100-ME-T 系列, UC-8200 系列 (MIL1), UC-8410A 系列, UC-8540 系列
-
V 系列: V2201 系列, V2403C 系列, V2406C 系列
-
AIG 系列: AIG-101 系列, AIG-301 系列, AIG-501 系列
-
所有其他工业计算产品,包括 DA 系列、MC 系列、平板计算机等。
修订历史
|
版本
|
说明
|
发布日期
|
|
1.0
|
首次发布
|
2026 年 5 月 26 日
|
|
1.1
|
增加 MXsecurity 系列解决方案
|
2026 年 6 月 18 日
|
|
1.2
|
解决方案部分:更新此部分说明。针对所有受影响的产品,更新解决方案。
更新说明部分:增加新内容。
防护措施部分:更新临时防护措施——模块黑名单内容。增加防护措施移除部分。
CTOS 解决方案部分:移除此部分。
|
2026 年 6 月 26 日
|
| 1.3 |
添加 EDS-4000 和 EDS-G4000 系列解决方案 |
2026 年7 月 27 日 |