解決方案
下表列出所有受影響的產品系列。使用者應 遵循以下解決方案來修復受影響的系統。
|
產品系列
|
受影響版本
|
解決方案
|
|
UC 系列
|
Moxa 工業級 Linux(MIL)
|
請參考 更新說明 - 針對 MIL 的產品做為主要修復步驟
如需更多支援,請聯絡 Moxa 技術支援團隊
|
|
V 系列
|
Moxa 工業級 Linux(MIL)
|
|
VM 系列
|
Moxa 工業級 Linux(MIL)
|
|
IoThinx 系列
|
Moxa 工業級 Linux(MIL)
|
|
AIG 系列
|
韌體
|
|
BXP 系列
|
經由 CTOS 訂購 Debian
|
請參考 更新說明 - 針對 Debian 的產品做為主要修復步驟
有關上游安全性資訊,請參閱 Debian 安全公告。
|
|
DRP 系列
|
經由 CTOS 訂購 Debian
|
|
RKP 系列
|
經由 CTOS 訂購 Debian
|
|
MXsecurity 系列
|
軟體版本 v2.3.1 和更早的版本
|
軟體版本 v2.3.3 或後續版本
|
更新說明
受影響的產品需執行 Moxa 工業級 Linux(MIL)或 Debian Linux。每套作業系統類型都需執行相對應的更新程序。在繼續之前,請先從「受影響的產品」表格確認您設備的作業系統類型,並遵循下方相對應的章節進行操作。
以下軟體套件可用於修復受影響的系統。
|
產品系列
|
軟體套件名稱與版本
|
|
UC-1200A 系列
|
MIL3.4.1 與先前版本
MIL4.0.0
|
|
UC-2200A 系列
|
MIL3.4.1 與先前版本
MIL4.0.0
|
|
UC-3400A 系列
|
MIL3.4.1 與先前版本
MIL4.0.0
|
|
UC-4400A 系列
|
MIL3.4.1 與先前版本
MIL4.0.0
|
|
UC-8200 系列
|
MIL3.4.1 與先前版本
|
|
UC-8600 系列
|
MIL4 v1.0
|
|
V1200 系列
|
MIL3
|
|
V3200 系列
|
MIL3
|
|
V3400 系列
|
MIL3
|
| VM-1220 |
MIL3
- linux-image-5.10.0-cip-rt-moxa-am64x=5.10.214-cip46-rt19-moxa12-1+deb11u2
|
| ioThinx 4533 |
MIL3
- linux-image-5.10.0-cip-rt-moxa-imx7d-rt=5.10.194-cip39-rt16-moxa27-1+deb11
|
|
AIG-302 系列
|
MIL3
- linux-image-5.10.0-cip-rt-moxa-imx7d=5.10.234-cip57-rt25-moxa9-1+deb11u7
|
|
AIG-502 系列
|
MIL3
- linux-image-5.10.0-amd64-moxa-kabylake=5.10.251-5-moxa+deb11
- moxa-it87-wdt-driver-amd64=5.2+1.5.0-1+deb11u2
- moxa-it87-serial-driver-amd64=1.4.1+u2+deb11u2
- moxa-it87-gpio-driver-amd64=5.2+1.5.0-1+deb11u2
- insyde-phy-alloc-driver-amd64=5.10+8+deb11u3
- moxa-mxu11x0-driver-amd64=5.10+5.1+deb11u3
- moxa-mxuport-driver-amd64=5.10+5.1+deb11u3
- moxa-intel-spi-driver-amd64=1.1.0+deb11u2
|
針對 MIL 的產品
MIL 產品會透過 Moxa apt 伺服器接收安全更新。
請選擇符合您網路環境的程序:
線上更新程序
sudo apt update
sudo apt install <軟體套件名稱與版本>
離線更新程序
此程序適用於在實體隔離環境中運作的系統。
先決條件
離線階段 1 - 在測試機上進行下載
sudo apt update
mkdir /tmp/cve-update && cd /tmp/cve-update
apt download <軟體套件名稱與版本>
離線階段 2 - 在生產環境主機上安裝
-
請先備份重要組態檔案或建立系統快照。
-
前往包含所傳輸 .deb 檔案的目錄並進行安裝:
cd /path/to/deb-files/
sudo dpkg -i *.deb
更新後驗證
dpkg-query -W <package_name>
更新後清理
如果您先前已套用了臨時緩解措施,請在成功套用並驗證更新後,參考移除緩解措施章節進行移除。
針對 Debian 的產品
BXP、DRP 和 RKP 系列均執行 Debian Linux。安全更新可透過 Debian 安全套件庫與 Moxa x86 SDK 進行安裝。
請選擇符合您網路環境的程序:
- Online: your device has direct access to the Debian security repository.
- Offline: your device operates in an air-gapped or restricted network.
先決條件
請至 Moxa 網站產品頁面的「資源」分頁下載 x86 SDK。
更新程序
-
步驟 1 - 新增 Debian 安全套件庫
- 線上:在目標系統上執行。離線:在測試機上執行。
-
Debian 11(Bullseye):
echo "deb http://security.debian.org/debian-security bullseye-security main contrib non-free" | sudo tee -a /etc/apt/sources.list
-
Debian 12 (Bookworm):
echo "deb http://security.debian.org/debian-security bookworm-security main contrib non-free non-free-firmware" | sudo tee -a /etc/apt/sources.list
-
步驟 2 - 更新套件索引並升級核心
-
線上
-
sudo apt-get update
sudo apt-get install --only-upgrade linux-image-amd64 -y
- 離線
- 在測試機下載
-
sudo apt-get update
mkdir /tmp/cve-update && cd /tmp/cve-update
sudo apt-get download linux-image-amd64
- 透過經授權的安全媒體,將下載的 .deb 檔案傳輸至目標系統。接著在生產環境主機上,備份重要的組態檔案並執行安裝:
-
cd /path/to/deb-files/
sudo dpkg -i *.deb
- 注意:若發生相依性錯誤,請確認已包含所有需要的相依性套件。
-
步驟 3 - 重新安裝 x86 SDK
-
步驟 4 - 重新開機
- 步驟 5 - 清理
- 如果您先前已套用了臨時緩解措施,請在成功套用並驗證更新後,參考移除緩解措施章節進行移除。
緩解措施
臨時緩解措施 – 將模組列入封鎖清單
如果無法立即部署更新,可採用以下的緩解措施。此程序會停用存有漏洞的核心模組,並有效阻絕受影響系統上 CVE-2026-31431、CVE-2026-43284 及 CVE-2026-43500 的已知攻擊向量。
重要:在套用此緩解措施之前,請先閱讀下方的功能影響分析章節。停用 IPsec 模組(esp4/esp6)將會中斷所有 VPN 通道。若系統依賴 IPsec 進行網路連線,切勿盲目套用此緩解措施。此外,步驟 3(清除頁面快取)可能會導致短暫的 I/O 效能下降,因為快取資料必須從硬碟中重新載入。針對 I/O 密集型系統,建議於排定的維護時間執行此步驟。
步驟 1:緩解 CVE-2026-31431(algif_aead 模組)
針對 AIG-302 與 UC-8200 系列:
在此韌體中,algif_aead 已編譯為內建核心模組,因此無法在執行期間透過 modprobe 或封鎖清單機制將其移除。唯一的緩解方法是在開機時使用 initcall_blacklist 核心參數來阻斷其初始化。
⚠️ 這些指令會直接修改開機載入程式(bootloader)的環境變數。若操作失誤,可能會導致設備無法開機,且需要透過串列主控台進行手動復原。在執行之前,請務必確保您能實體接觸該設備。
$ sudo fw_setenv bootargs 'console=ttymxc0,115200n8 root=/dev/mmcblk2p2 rootfstype=ext4 rw rootwait fsck.mode=force fsck.repair=yes noinitrd console=ttymxc0,115200 pci=nomsi initcall_blacklist=algif_aead_init'
$ sudo fw_setenv bootcmd 'mmc rescan;load mmc 2:1 ${loadaddr} working/imx7d-moxa.itb;bootm ${loadaddr}'
$ sudo fw_setenv boot_process 2
⚠️ 在重開機前,請務必確認變更
$ sudo fw_printenv bootargs
$ sudo fw_printenv bootcmd
$ sudo fw_printenv boot_process
確認輸出結果與上述設定值相符,接著重新開機讓變更生效。
套用包含官方修補方案的韌體更新後,請還原開機組態:
$ sudo fw_setenv boot_process 0
$ sudo fw_setenv bootargs
$ sudo fw_setenv bootcmd
針對所有其他產品:
建立封鎖清單組態、卸載模組並進行驗證:
$ echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/moxa-cve-2026-algif.conf
$ sudo rmmod algif_aead 2>/dev/null || true
$ lsmod | grep algif_aead
若無輸出結果,即表示該模組未載入。
步驟 2:緩解 CVE-2026-43284(esp4/esp6 模組 - IPsec)
判斷 IPsec 是否正在使用中
檢查您的系統是否已載入 esp4/esp6 模組:
$ lsmod | grep -E 'esp4|esp6'
若無輸出結果,即表示 IPsec 並未執行,您可以安全地使用封鎖清單方法。若輸出結果中顯示這些模組,請透過執行下列指令確認 IPsec 是否已設定:
$ ip xfrm state
$ ip xfrm policy
若上述任一指令顯示有運作中的項目,則表示 IPsec 正在使用中。請根據您的 IPsec 使用需求,從下方選擇合適的方法。
封鎖清單方法
警告:此方法將停用 IPsec。僅在您的系統不需要 IPsec 連線功能時使用此方法。
$ echo "install esp4 /bin/false" | sudo tee /etc/modprobe.d/moxa-cve-2026-ipsec.conf
$ echo "install esp6 /bin/false" | sudo tee -a /etc/modprobe.d/moxa-cve-2026-ipsec.conf
$ sudo rmmod esp4 esp6 2>/dev/null; true
使用者命名空間限制方法
此方法透過限制非特權使用者命名空間來維持 IPsec 功能,而非直接停用 esp4/esp6 模組。
警告:Rootless 容器、瀏覽器沙箱功能以及 Flatpak 將會受到影響。Root 容器和一般應用程式則仍可正常運作。
$ echo "user.max_user_namespaces=0" | sudo tee /etc/sysctl.d/moxa-dirtyfrag.conf
$ sudo sysctl --system
步驟 3:緩解 CVE-2026-43500(rxrpc 模組)
rxrpc 模組提供 AFS(Andrew 檔案系統)所需的 RxRPC 通訊協定支援。大多數工業部署不會使用 AFS。請使用下列指令停用該模組:
$ echo "install rxrpc /bin/false" | sudo tee /etc/modprobe.d/moxa-cve-2026-rxrpc.conf
$ sudo rmmod rxrpc 2>/dev/null; true
$ lsmod | grep rxrpc
若無輸出結果,即表示該模組已成功停用。
步驟 4:驗證
確認所有目標模組皆已不再載入:
$ lsmod | grep -E 'algif_aead|esp4|esp6|rxrpc'
若無輸出結果,即確認已成功緩解。若仍有模組處於載入狀態,表示這些模組正被執行中的連線所使用。請於下一次維護時段安排系統重新啟動,以完成緩解程序。
步驟 5:釋放頁面快取(選用)
⚠️ 注意:當快取重新載入會導致硬碟 I/O 暫時增加,檔案伺服器或資料庫伺服器的讀取效能可能會出現短暫下降。
$ sync
$ echo 3 | sudo tee /proc/sys/vm/drop_caches
功能影響分析 – 套用前請詳閱
一般安全防護建議
為了保護設備和網路安全,我們建議實施下列建議做法以降低潛在風險:
- 限制網路存取。
- 使用防火牆或存取控制清單(ACL)將通訊限制為受信任的 IP 位址與網路。
- 透過 VLAN 或實體隔離方式,將OT營運網路與企業網路等其他網路隔離開來。
- 減少曝險範圍。
- 避免將設備直接暴露於網際網路(Internet)。
- 停用未使用的網路服務與通訊埠,以縮小攻擊面。
- 強化設備身分驗證與存取控制。
- 針對關鍵系統的存取實施多因素驗證(MFA)。
- 使用基於角色的存取控制(RBAC)來落實最小權限原則。
- 禁止使用弱密碼,強制執行包含密碼複雜度要求、定期變更密碼以及限制重複使用密碼的密碼原則。
- 定期更新韌體與軟體。
- 保持設備更新至最新韌體版本並安裝安全修補程式。
- 建立定期的修補程式管理時程,以應對新發現的安全漏洞。
- 確保遠端存取安全性。
- 使用加密通訊協定(例如 VPN、SSH)進行遠端存取。
- 僅限經授權的人員進行遠端存取,並實施高強度的身分驗證機制。
- 導入異常偵測技術。
- 監控網路流量與設備行為,以偵測異常或未經授權的活動。
- 使用可識別異常並針對潛在威脅發出警報的工具或技術。
- 實施紀錄與監控。
- 啟用設備的事件記錄功能,並維護稽核追蹤紀錄。
- 定期檢視日誌,及時發現異常狀況與未經授權的存取嘗試。
- 定期進行安全評估。
- 執行安全漏洞評估,以識別潛在風險。
- 定期檢視設備配置,確保符合貴公司的安全政策。
經確認未受影響的產品
只有安全公告中「受影響的產品與解決方案」章節所列產品,確認會受到這些安全漏洞影響。以下列出已確認不受影響的產品。
-
UC 系列: UC-2100 系列, UC-3100 系列, UC-5100 系列, UC-8100 系列, UC-8100A-ME-T 系列, UC-8100-ME-T 系列, UC-8200 系列 (MIL1), UC-8410A 系列, UC-8540 系列
-
V 系列: V2201 系列, V2403C 系列, V2406C 系列
-
AIG 系列: AIG-101 系列, AIG-301 系列, AIG-501 系列
-
所有其他工業電腦產品,例如 DA 系列、MC 系列與平板電腦等
修訂紀錄
|
版本
|
說明
|
發布日期
|
|
1.0
|
第一版
|
2026 年 5 月 26 日
|
|
1.1
|
新增 MXsecurity 系列解決方案
|
2026 年 6 月 18 日
|
|
1.2
|
解決方案章節:更新解決方案章節中的說明。更新所有受影響產品的解決方案。
更新說明章節:新增「更新說明」章節。
緩解措施章節:更新「臨時緩解措施 – 將模組列入封鎖清單」章節中的說明。新增「移除緩解措施」章節。
CTOS 解決方案章節:移除「CTOS 解決方案」章節。
|
2026 年 6 月 26 日
|