必须通过合规路径升级银河麒麟V10 SP补丁,否则无法修复CVE-2026-3842等漏洞、影响等保测评及政务云准入;推荐图形界面一键升级,或APT命令行升级,离线环境则用RPM包手动安装。

如果您正在运行银河麒麟V10系统,但当前服务包版本仍为初始SP1(如2203/2303基线),而官方已发布SP2或SP3补丁集,此时必须通过合规路径升级补丁包,否则将无法获得CVE-2026-3842等关键漏洞修复、打印机驱动兼容性更新及KYSEC安全策略增强。漏装SP级补丁会导致系统在等保测评中直接失分,且部分政务云平台已强制要求SP2+基线准入。
图形界面一键升级SP补丁(推荐桌面用户)
该方式由“系统更新”工具自动识别SP级增量补丁,完成数字签名验证、内核模块热替换与服务配置迁移,全程无需终端输入命令,适合日常办公环境快速加固。
点击左下角“开始菜单”,在搜索框中输入系统更新并启动程序。
工具启动后自动执行源同步与SP补丁扫描;若显示“暂无可用更新”,请先确认网络连通性,并执行sudo ntpdate cn.pool.ntp.org同步系统时间——【时间偏差超过3分钟会导致签名验证失败,SP补丁列表将为空】。
在更新类型筛选栏中勾选“安全更新”与“推荐更新”,务必取消勾选“可选更新”,否则可能引入未经适配的第三方组件,引发桌面环境崩溃。
点击“立即安装”,输入管理员密码授权;安装过程中请勿关闭窗口、勿断电、勿强制注销,否则内核模块写入中断将导致下次启动卡死在GRUB菜单。
安装完成后提示重启,点击确认并等待系统完成初始化加载。
APT命令行升级SP补丁(适用于V10 SP1服务器环境)
该方法通过刷新软件源索引并调用full-upgrade指令,确保所有SP级补丁包及其依赖项被统一拉取与部署,适用于需审计补丁安装过程的政企环境。
第一步:打开终端,执行命令确认当前版本状态:cat /etc/os-release | grep VERSION_ID,确保输出为VERSION_ID="V10"或类似有效标识。
第二步:备份原软件源配置:sudo cp /etc/apt/sources.list.d/v10sp1*.list /etc/apt/sources.list.d/v10sp1.list.bak。
第三步:刷新软件包索引:sudo apt update。
第四步:列出待安装SP补丁:apt list --upgradable | grep -E "(SP2|SP3|security|patch)";若无输出,请检查是否误启用了非官方PPA源,这类源会屏蔽麒麟SP补丁通道。
第五步:执行全量SP补丁升级:sudo apt full-upgrade -y;该命令将自动处理内核模块、基础库及服务组件的SP适配,【升级后需执行nkvers验证Build行是否含(SP2)或(SP3)标识】。
离线RPM包手动安装SP补丁(适用于无外网服务器)
该方式直接部署经签名验证的独立RPM SP补丁文件,绕过APT/YUM仓库依赖检查,适用于高安全等级隔离网络环境。
方法一:访问麒麟官网支持页面下载对应架构的SP补丁包,例如“银河麒麟V10 SP1至SP2离线升级补丁(x86_64/ARM64)”。
方法二:将压缩包解压至本地目录(如/opt/kylin-sp-patch),确保所有RPM文件权限为644且属主为root。
方法三:执行协同安装命令:sudo rpm -Uvh kernel-core-*.rpm kernel-modules-*.rpm kernel-*.rpm kernel-modules-extra-*.rpm kernel-modules-internal-*.rpm;注意:5个包必须一次性安装,不可分批,否则依赖断裂将导致内核无法启动。

















