Veille
Veille : suivre les noyaux LTS sans subir les rétroportages

Toutes les vulnérabilités noyau ne justifient pas une fenêtre de redémarrage. Le tri se fait sur trois critères : vecteur d'accès, sous-système concerné, présence effective du code sur vos machines.
Trois questions à poser
- Le sous-système est-il chargé sur le parc concerné ?
- L'exploitation suppose-t-elle un accès local déjà authentifié ?
- Une atténuation de configuration existe-t-elle en attendant ?
# Modules effectivement chargés sur le parc
ansible all -m command -a 'lsmod' | grep -c overlay
# Version en cours vs version installée
uname -r; rpm -q kernel 2>/dev/null || dpkg -l 'linux-image*'
Documenter la décision, y compris celle de ne pas agir immédiatement, est aussi important que le correctif lui-même.
Une imprécision ou une erreur dans cet article ? Signalez-la nous, nous corrigeons et datons la mise à jour.


