| Paket | Version | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade. Efter en kärnuppdatering krävs omstart.Den här sidan listar de säkerhetsuppdateringar som väntar, skilda från vanliga paketuppdateringar, tillsammans med om obevakade uppgraderingar är konfigurerade och när de senast kördes.
Fältet som väger tyngre än någon paketlista är flaggan för att omstart krävs. Uppdateringar av kärnan och av centrala bibliotek installeras utan problem och gör ingenting förrän maskinen startats om: en server kan alltså vara fullständigt uppdaterad enligt varje rapport och ändå köra den sårbara koden i minnet. Uppetid är ingen bedrift på en maskin som burit på en oapplicerad kärnrättning i tvåhundra dagar.
Obevakade uppgraderingar är värda att slå på på nästan varje server, med två justeringar: begränsa dem till säkerhetsarkivet i stället för alla uppdateringar, och sätt ett underhållsfönster så att omstarter sker när du bestämmer. Det scenario man fruktar — en automatisk uppdatering som obevakat slår sönder en tjänst — är långt ovanligare än alternativet, nämligen en känd sårbarhet som står oåtgärdad i månader för att ingen hann.
Uppdateringarna installeras av unattended-upgrades, och arbetet slutar inte där. Paket ändrar filer på disken, så nästa körning av AIDE och debsums rapporterar avvikelser — legitima, men värda att gå igenom för att skilja egna ändringar från andras. Omstartade tjänster förtjänar en egen blick: Monit märker den som inte kom tillbaka. Och att automatiska uppdateringar är påslagna räknar Lynis in i hardening index — en av få punkter som höjer betyget och samtidigt verkligen sänker risken.