您好,
我们使用的是NXP Android Automotive 16.0.0_1.3.0,内核版本为 6.12 ,并采用 NXP 官方文档中记录的预编译版本:
platform/prebuilts/clang/host/linux-x86 66acdd82ee62e4aaa4248f03191c59dfed9db193 kernel/prebuilts/build-tools 3c5e4f14b451ec85167c38b917d2459687abd7f4 platform/prebuilts/rust 5156e7f81ae254c79ee736e44c960e75ad685c67 platform/prebuilts/clang-tools 17329f6590e2872dcf04a0c96a176be089470cd9
以下是 NXP Android Automotive 用户指南中针对此版本列出的修订内容。
使用这些修订版本可以构建,但我们的容器漏洞扫描报告称,提供的 Android 预构建版本中存在几个高危和严重漏洞。
例如,Clang 预编译版本包含嵌入式 Go 标准库。对于 clang-r536225/bin/clang,扫描结果显示:
总计:22 高危:21 严重:1 Go 标准库版本:v1.23.2 示例:CVE-2025-68121 crypto/tls - 证书验证错误
同样的发现模式也出现在 clang++ 和 clang-tidy 中,以及嵌入的 Go 版本为 v1.23.4 的较新的 clang-r547379 二进制文件中。
NXP 锁定的内核/预编译/构建工具也包含受影响的 soong_zip 二进制文件,其 Go-stdlib 查找模式相同。
Rust 预编译版本中还包含对已发布的 Cargo 锁定文件的发现,例如:
thin-vec 0.2.13 版本已修复 常见漏洞与后门-2026-6654 漏洞(已在 0.2.16 版本中修复);hashbrown 0.15.0 版本已修复 GHSA-wwq9-3cpr-mm53 漏洞(已在 0.15.1 版本中修复)。
我们不希望用任意更新的 AOSP 提交替换已记录的修订版本,因为这些预构建版本是 NXP 内核/U-Boot 构建环境的一部分,我们希望保持与Android Automotive 16.0.0_1.3.0 / 内核 6.12 的兼容性。
对于这些预构建版本,是否有 NXP 推荐的更新版本或已知兼容的提交 ID?
我们尤其需要以下方面的更新修订:
platform/prebuilts/clang/host/linux-x86 kernel/prebuilts/build-tools platform/prebuilts/rust platform/prebuilts/clang-tools
NXP 或社区中的其他人是否已经更新了这些版本并验证了以下内容仍然有效?
我们更倾向于更新受影响的预构建版本,而不是永久压制网络安全漏洞。
我已附上失败的漏洞扫描日志供您参考。它包含了受影响的 Clang、内核构建工具和 Rust 预编译版本的完整调查结果,包括检测到的嵌入式版本和可用的修复版本。
谢谢。
你好,
我正在查看您的问题,稍后会向您汇报进展。
此致问候
你好,
内部团队已回复如下。
我们没有更新的、推荐的/已知的兼容提交 ID。
以及适用于 Android 16.0 汽车 1.3.0 发布版本。
Android 16.0 汽车版 1.3.0 于 2026 年 5 月 21 日发布,此后该版本一直没有更新。我们不更新 Android 汽车版;我们正在开发下一个 Android 汽车版 => Android 16.0 汽车版 2.1.0基于 Linux 内核 6.18.y 和更新后的 Linux 内核构建工具。
AA16.0 2.1.0 的外部发布日期为 2026 年 10 月 13 日。