需确认统信UOS显卡驱动是否修复已知安全漏洞,避免GPU内存越界等高危风险;用uos-security-check扫描nvidia-driver、xserver-xorg-video-*等组件是否匹配已修复版本。

您需要确认统信UOS系统中当前启用的显卡驱动是否已修复已知安全漏洞,避免因驱动层未打补丁导致GPU内存越界、权限提升或远程代码执行等高危风险。
用uos-security-check扫描驱动相关CVE
该工具内置统信专属漏洞数据库,能识别nvidia-driver、xserver-xorg-video-*等图形栈组件是否匹配已修复版本。
1、按Ctrl+Alt+T打开终端,执行
2、对筛选结果中的每个CVE编号(如CVE-2026-12345),执行
3、注意:此命令不检查驱动是否正在运行,仅比对已安装deb包版本号与漏洞修复公告中的最低要求版本。例如CVE-2026-12345要求nvidia-driver ≥ 535.123.01,而您当前为525.85.12,则判定为not patched。
通过dpkg验证驱动包实际安装状态
图形界面显示“已更新”不等于底层驱动包真实落地,必须从dpkg数据库直接查证。
方法一:查NVIDIA驱动补丁状态
执行dpkg -l | grep "nvidia-driver\|nvidia-kernel-dkms",找到当前安装的驱动包名(如nvidia-driver-535)。
执行dpkg -s nvidia-driver-535 | grep "Version",提取版本号(如535.123.01-1uos2204.kylin)。将该版本号与uos-security-check输出中对应CVE的“Fixed in”版本比对——【低于是漏洞未修复,等于或高于才表示已修复】。
方法二:查开源驱动补丁状态
执行dpkg -l | grep "xserver-xorg-video",重点关注xserver-xorg-video-nouveau、xserver-xorg-video-amdgpu等包。
对每个包执行dpkg -s [包名] | grep "Version",然后前往USRC平台搜索该包名+版本号,核验其是否包含CVE-2026-xxxxx等显卡驱动类漏洞的修复记录。
用U-SCAN工具深度检测驱动模块漏洞
U-SCAN是统信官方自研的绿色扫描器,可绕过包管理器直接读取内核模块符号表与固件版本,发现APT无法覆盖的底层漏洞。
第一步:下载并解压U-SCAN最新版(20260828版本及以上)
从USRC平台下载U-SCAN_ARM64或U-SCAN_AMD64压缩包,解压到任意目录,无需安装。
第二步:赋予执行权限并运行扫描
执行chmod +x u-scan && sudo ./u-scan --module nvidia --output report.xlsx。若使用AMD显卡,将nvidia替换为amdgpu;若为Intel核显,替换为i915。
第三步:检查Excel报告中的“Driver Vulnerability”工作表
打开生成的report.xlsx,切换到该工作表,查找“Status”列为“VULNERABLE”的行——这些是U-SCAN在nvidia.ko或amdgpu.ko模块二进制中实际检测到的已知漏洞签名,【比uos-security-check更底层、更不可绕过】。


















