- Menurut judul di Hacker News, 432 CVE kernel Linux dipublikasikan dalam 24 jam terakhir, tetapi saat ini detail masing-masing tidak dapat dilihat di halaman pengumuman
- Halaman pengumuman menerapkan prosedur pencegahan bot Anubis untuk mencegah gangguan server dan pembatasan akses sumber daya akibat pengumpulan web berskala besar
- Dengan Proof-of-Work keluarga Hashcash, beban untuk akses biasa tetap kecil, sementara biaya kumulatif untuk pengumpulan massal meningkat
- Metode ini adalah solusi sementara yang digunakan sampai tersedia teknik untuk mengidentifikasi browser headless
- Diperlukan fitur JavaScript terbaru; plugin seperti JShelter yang memblokirnya harus dinonaktifkan untuk domain tersebut agar dapat mengakses halaman
Status saat ini halaman pengumuman CVE
- Judul Hacker News menyebutkan bahwa 432 CVE kernel Linux dipublikasikan dalam 24 jam terakhir, tetapi halaman yang disediakan tidak berisi daftar CVE atau detailnya
- Sebagai gantinya, hanya ditampilkan layar perhitungan Proof-of-Work dengan tingkat kesulitan 4
Cara kerja dan batasan Anubis
- Proof-of-Work keluarga Hashcash memberikan beban komputasi yang dapat diabaikan untuk tiap akses individual, tetapi menimbulkan biaya kumulatif pada pengumpulan berskala besar
- Ke depannya, tujuannya adalah mengenali sidik jari browser headless melalui metode seperti rendering font, sehingga halaman Proof-of-Work tidak ditampilkan kepada pengguna normal
- Fitur JavaScript terbaru yang dibutuhkan Anubis dapat diblokir oleh JShelter dan sejenisnya, sehingga plugin tersebut perlu dinonaktifkan agar halaman dapat diakses
1 komentar
Pendapat Lobste.rs
CVE adalah pengenal, bukan kerentanan itu sendiri, dan dapat diberikan saat kerentanan nyata ditemukan
Proyek kernel Linux sudah beberapa kali menyatakan bahwa mereka menganggap sebagian besar bug sebagai kandidat CVE, kecuali perbaikan performa, perbaikan bug perangkat keras, kerusakan file system, dan sejenisnya
http://www.kroah.com/log/blog/2026/01/02/linux-kernel-security-work/
http://www.kroah.com/log/blog/2026/02/16/linux-cve-assignment-process/
Skema CVE pada dasarnya dibuat untuk produk, sehingga kurang cocok untuk kernel sistem operasi yang dipakai sebagai komponen di banyak produk. Idealnya, CachyOS, produsen kamera dengan kernel tertanam, dan Red Hat masing-masing harus menilai secara independen apakah bug yang sama merupakan kandidat CVE dalam lingkungan mereka
Namun kalau begitu, bisa muncul CVE terpisah untuk 300 model kamera, 300 router file server yang berperilaku aneh saat USB dicolokkan, dan puluhan konsol emulasi game retro yang memakai kartu SD, jadi meski secara struktur terasa janggal, mengelolanya di tingkat komponen tetap lebih baik bagi keseluruhan ekosistem
Penasaran apakah ada kerentanan yang sangat menarik di antara semuanya
Cukup banyak entri yang dimulai dengan frasa “Kerentanan berikut telah diperbaiki di kernel Linux”
Saya tak bisa menahan diri dan meminta LLM membuatkan nama yang menarik untuk tiap CVE
https://git.infradead.org/~rw/cvenames-2026-07-19.html
Melihat entri terkait XFS pertama, tampaknya masalah hanya terjadi pada log yang dimanipulasi
Untuk eksploitasi nyata, sepertinya file system harus dibuat offline lalu menulis langsung ke perangkat blok tempat log disimpan; kalau begitu, tampaknya perlu hak root atau akses fisik serta kemampuan mematikan sistem. Saya penasaran apakah saya salah memahami log XFS
Misalnya, seseorang memberikan kartu SD yang katanya berisi “foto”, tetapi sebenarnya berisi file system XFS berbahaya, lalu saat dicolokkan di rumah, rantai eksploitasi kerentanan bisa berjalan. Me-mount file system juga seharusnya merupakan operasi yang aman, seperti membuka file gambar
Bisa saja ada perangkat tipe kiosk yang otomatis me-mount media penyimpanan saat dicolokkan, dan masalah yang biasanya tampak tidak realistis bisa menjadi serangan nyata ketika digabung dengan beberapa cacat lain atau lingkungan tertentu
Sekalipun terekam kamera, akan sulit memastikan dengan jelas bahwa itu bukan sedang disambungkan ke server lain di rak yang sama