本次的 Linux 漏洞涉及所有 Linux Kernel 的作業系統,該漏洞利用 Linux Filesystem 的 size_t-to-int 類型轉換進行權限提升。其中無特權 (root) 的惡意使用者會利用大於 1GB 的長路徑掛載到 Linux 的 Filesystem 中,造成緩衝區溢出產生惡意提權。
由 PCI DSS 合規角度切入,核心考量點為作業系統帳戶的安全性 ,從是否需要登入主機的角度切入,限制非必要使用者登入進行目錄掛載、eBPF 使用等。並且安裝適用的安全補丁,如有重大風險應於 30 天內完成 Patch 更新 。
作業系統帳戶的安全性 (PCI DSS Req. 2.1) – 驗證本機的所有不必要的預設帳戶已被刪除或停用。檢查目前所有的機器預設帳戶是否已被刪除或停用,可檢查 /etc/password 內的帳戶設定是否已刪除或是配置 nologin,避免不必要使用者可登入進行惡意漏洞利用攻擊。
重大風險應於 30 天內完成 Patch 更新 (PCI DSS Req. 6.2) – 安裝適用的供應商安全補丁,確保所有系統組件和軟件免受已知漏洞的影響。如供應商發布 Patch 後,應在發布後的一個月內安裝關鍵的安全補丁。
檢查目前作業系統供應商是否有釋出相關 Patch,並盡可能安排時間於一個月內完成作業系統 Patch。如作業系統供應商尚未發布 Patch 則應實施緩解措施。
目前各家系統提供商正如火如荼的發布更新 Patch 來解決這次由 Qualys 安全研究團隊所發布的漏洞 (CVE-2021-33909)。目前收集的風險判定 Patch 參考清單可參考下方整理表格:
資料於 2021年 9月 10日更新
Qualys 安全研究團隊目前已經驗證了成功取得 root 權限的漏洞作業系統包含 Ubuntu 20.04、Ubuntu 20.10、Ubuntu 21.04、Debian 11 和 Fedora 34 Workstation 等。而其他的 Linux 作業系統也可能因為這次的漏洞產生惡意利用攻擊。Linux Server 版本所對應的安全補丁整理:
資料於 2021年 9月 10日更新
如 Patch 尚未出現,可先採用的緩解做法。
sysctl kernel.unprivileged_userns_clone=1 # 將 unprivileged_userns_clone 設定為 0
sysctl kernel.unprivileged_bpf_disabled=1 # 將 unprivileged_bpf_disabled 設定為 1
技術細節請看:https://www.qualys.com/2021/07/20/cve-2021-33909/sequoia-local-privilege-escalation-linux.txt
Max Tsai 安律信息技術公司 PCI 資深合規 QSA 與 顧問 - PCI QSA and Senior Consultant
• Payment Card Industry Security, IT Security Management, Cloud Service Management
• 專業認證: PCI DSS QSA, CISSP, ISMS LA
安律國際股份有限公司 Secure Vectors Information Technologies Inc.
安律信息技術有限公司 Secure Vectors Information Technologies Inc ., 是一家專門從事支付產業安全管理服務的公司,包含技術檢測、顧問諮詢以即合規審查服務。 我們的服務範圍包含 PCI DSS 、PCI 3DS、PCI PIN Security 等支付卡產業安全標準並提供個人資料保護及 GDPR 適法性查檢與顧問服務。 安律信息技術在美國、中國、新加坡、越南、台灣等地設有服務據點,提供完整的服務。 與合規相關的產品包含認證服務(合規審查)、合規安全代管以及合規管理平台等服務。
* 如想了解更多合規服務,歡迎與我們聯繫 service@securevectors.com
你可能會喜歡看
剛聊完就跳出廣告?從 ISO/IEC 27701 隱私資訊管理系統…
https://www.securevectors.com/wp-content/uploads/2026/06/螢幕擷取畫面-2026-06-18-160958-e1781770399559.png
685
853
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-06-10 10:00:17 2026-07-15 14:13:04 科普丨你的個人隱私,誰來守護?——讀懂 ISO 27701隱私資訊管理體系
.seo-article-container { font-family: -apple-system, BlinkMacSystemFont,…
https://www.securevectors.com/wp-content/uploads/2026/06/640-1-e1781771612549.webp
310
509
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-06-09 10:00:37 2026-06-30 17:48:03 科普丨一文讀懂體系認證內審員
醫療器材行業的數位安全防線:為何 ISO 27001…
https://www.securevectors.com/wp-content/uploads/2026/06/640-1-e1781772781464.png
315
488
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-06-04 10:00:49 2026-07-01 13:58:21 科普丨一文讀懂ISO 27001醫療器材產業資訊安全管理
.seo-article-container { font-family: -apple-system, BlinkMacSystemFont,…
https://www.securevectors.com/wp-content/uploads/2026/06/640-2-e1781774836513.webp
310
518
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-05-11 17:14:27 2026-06-30 17:44:09 科普丨一文讀懂ISO 13485醫療器材品質管理體系
/* 針對 Elementor 環境優化的內容樣式 */
.cra-seo-container…
https://www.securevectors.com/wp-content/uploads/2026/06/cra-reporting-obligations.png
379
540
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-04-10 17:54:04 2026-06-30 17:39:57 網路安全丨歐盟CRA新規倒計時:2026年9月起,網路安全事件強制上報! 醫療器材網路安全新趨勢:從技術挑戰走向品質領導力與…
https://www.securevectors.com/wp-content/uploads/2026/06/640-e1781775491140.webp
357
719
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-03-18 12:00:25 2026-06-30 17:32:15 醫療器材製造商必讀:當網路安全成為「品質領導力」的核心考題 【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒
發布單位:安律國際股份有限公司
發布日期:2026…
https://www.securevectors.com/wp-content/uploads/2026/01/ZH-TW-1.jpg
788
940
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew 2026-01-30 16:12:48 2026-02-04 16:34:48 【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒
📢安律國際取得 PCI DSS ASV 資格:
🌏亞太區少數同時具備四項…
https://www.securevectors.com/wp-content/uploads/2025/10/ZH-TW-scaled.jpg
1919
2560
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew 2025-10-20 16:13:57 2025-11-27 11:38:14 安律國際取得 PCI DSS ASV 資格 2025-07-15
🔒 微軟釋出重大資安更新:修補…
https://www.securevectors.com/wp-content/uploads/2025/07/Header_Article-scaled.jpg
1919
2560
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew 2025-07-15 09:30:14 2025-07-15 15:47:16 🔒 微軟釋出重大資安更新:修補 130 項漏洞!
剛聊完就跳出廣告?從 ISO/IEC 27701 隱私資訊管理系統…
https://www.securevectors.com/wp-content/uploads/2026/06/螢幕擷取畫面-2026-06-18-160958-e1781770399559.png
685
853
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-06-10 10:00:17 2026-07-15 14:13:04 科普丨你的個人隱私,誰來守護?——讀懂 ISO 27701隱私資訊管理體系
.seo-article-container { font-family: -apple-system, BlinkMacSystemFont,…
https://www.securevectors.com/wp-content/uploads/2026/06/640-1-e1781771612549.webp
310
509
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-06-09 10:00:37 2026-06-30 17:48:03 科普丨一文讀懂體系認證內審員
醫療器材行業的數位安全防線:為何 ISO 27001…
https://www.securevectors.com/wp-content/uploads/2026/06/640-1-e1781772781464.png
315
488
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-06-04 10:00:49 2026-07-01 13:58:21 科普丨一文讀懂ISO 27001醫療器材產業資訊安全管理
.seo-article-container { font-family: -apple-system, BlinkMacSystemFont,…
https://www.securevectors.com/wp-content/uploads/2026/06/640-2-e1781774836513.webp
310
518
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-05-11 17:14:27 2026-06-30 17:44:09 科普丨一文讀懂ISO 13485醫療器材品質管理體系
/* 針對 Elementor 環境優化的內容樣式 */
.cra-seo-container…
https://www.securevectors.com/wp-content/uploads/2026/06/cra-reporting-obligations.png
379
540
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-04-10 17:54:04 2026-06-30 17:39:57 網路安全丨歐盟CRA新規倒計時:2026年9月起,網路安全事件強制上報! 醫療器材網路安全新趨勢:從技術挑戰走向品質領導力與…
https://www.securevectors.com/wp-content/uploads/2026/06/640-e1781775491140.webp
357
719
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin 2026-03-18 12:00:25 2026-06-30 17:32:15 醫療器材製造商必讀:當網路安全成為「品質領導力」的核心考題 【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒
發布單位:安律國際股份有限公司
發布日期:2026…
https://www.securevectors.com/wp-content/uploads/2026/01/ZH-TW-1.jpg
788
940
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew 2026-01-30 16:12:48 2026-02-04 16:34:48 【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒
📢安律國際取得 PCI DSS ASV 資格:
🌏亞太區少數同時具備四項…
https://www.securevectors.com/wp-content/uploads/2025/10/ZH-TW-scaled.jpg
1919
2560
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew 2025-10-20 16:13:57 2025-11-27 11:38:14 安律國際取得 PCI DSS ASV 資格 2025-07-15
🔒 微軟釋出重大資安更新:修補…
https://www.securevectors.com/wp-content/uploads/2025/07/Header_Article-scaled.jpg
1919
2560
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew 2025-07-15 09:30:14 2025-07-15 15:47:16 🔒 微軟釋出重大資安更新:修補 130 項漏洞!