| Pakke | Version | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade. Efter kerneopdatering kræves genstart.Denne side viser de sikkerhedsopdateringer, der venter, adskilt fra almindelige pakkeopdateringer, sammen med om ubevogtede opgraderinger er sat op, og hvornår de sidst kørte.
Det felt, der vejer tungere end nogen pakkeliste, er flaget for, at genstart kræves. Opdateringer af kernen og af centrale biblioteker installeres problemfrit og gør intet, før maskinen er genstartet: en server kan altså være fuldstændig opdateret ifølge enhver rapport og stadig køre den sårbare kode i hukommelsen. Oppetid er ingen bedrift på en maskin, der har båret rundt på en uanvendt kernerettelse i to hundrede dage.
Ubevogtede opgraderinger er værd at slå til på næsten enhver server, med to justeringer: begræns dem til sikkerhedsarkivet i stedet for alle opdateringer, og sæt et vedligeholdelsesvindue, så genstarter sker, når du bestemmer. Det scenarie, man frygter — en automatisk opdatering der ubevogtet ødelægger en tjeneste — er langt sjældnere end alternativet, nemlig en kendt sårbarhed der står urettet i månedsvis, fordi ingen nåede det.
Opdateringerne installeres af unattended-upgrades, og arbejdet slutter ikke der. Pakker ændrer filer på disken, så næste kørsel af AIDE og debsums melder afvigelser — legitime, men værd at gennemgå for at skelne egne ændringer fra andres. Genstartede tjenester fortjener et blik for sig: Monit bemærker den, der ikke kom tilbage. Og at automatiske opdateringer er slået til, tæller Lynis med i hardening index — et af de få punkter, der hæver karakteren og samtidig reelt sænker risikoen.