本次的 Linux 漏洞涉及所有 Linux Kernel 的作業系統,該漏洞利用 Linux Filesystem 的 size_t-to-int 類型轉換進行權限提升。其中無特權 (root) 的惡意使用者會利用大於 1GB 的長路徑掛載到 Linux 的 Filesystem 中,造成緩衝區溢出產生惡意提權。
由 PCI DSS 合規角度切入,核心考量點為作業系統帳戶的安全性,從是否需要登入主機的角度切入,限制非必要使用者登入進行目錄掛載、eBPF 使用等。並且安裝適用的安全補丁,如有重大風險應於 30 天內完成 Patch 更新。
- 作業系統帳戶的安全性 (PCI DSS Req. 2.1) – 驗證本機的所有不必要的預設帳戶已被刪除或停用。檢查目前所有的機器預設帳戶是否已被刪除或停用,可檢查 /etc/password 內的帳戶設定是否已刪除或是配置 nologin,避免不必要使用者可登入進行惡意漏洞利用攻擊。
- 重大風險應於 30 天內完成 Patch 更新 (PCI DSS Req. 6.2) – 安裝適用的供應商安全補丁,確保所有系統組件和軟件免受已知漏洞的影響。如供應商發布 Patch 後,應在發布後的一個月內安裝關鍵的安全補丁。
檢查目前作業系統供應商是否有釋出相關 Patch,並盡可能安排時間於一個月內完成作業系統 Patch。如作業系統供應商尚未發布 Patch 則應實施緩解措施。
目前各家系統提供商正如火如荼的發布更新 Patch 來解決這次由 Qualys 安全研究團隊所發布的漏洞 (CVE-2021-33909)。目前收集的風險判定 Patch 參考清單可參考下方整理表格:
| 來源 | 風險等級 |
|---|---|
| NESSUS https://www.tenable.com/cve/CVE-2021-33909 | CVSS (v2) 7.2 |
| NIST NVD https://nvd.nist.gov/vuln/detail/CVE-2021-33909 | CVSS (v3) 7.8 |
| Redhat https://access.redhat.com/security/cve/cve-2021-33909 | CVSS (v3) 7.0 |
| CVE https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-33909 | Source: MITRE |
資料於 2021年 9月 10日更新
Qualys 安全研究團隊目前已經驗證了成功取得 root 權限的漏洞作業系統包含 Ubuntu 20.04、Ubuntu 20.10、Ubuntu 21.04、Debian 11 和 Fedora 34 Workstation 等。而其他的 Linux 作業系統也可能因為這次的漏洞產生惡意利用攻擊。Linux Server 版本所對應的安全補丁整理:
| 作業系統 | 安全補丁連結 |
|---|---|
| Redhat | https://access.redhat.com/security/cve/cve-2021-33909 |
| CentOS | https://centosfaq.org/centos/its-been-six-days-since-cvd-2021-33909-was-patched-in-rhel-whats-the-holdup-for-stream-8/ |
| SUSE | https://www.suse.com/security/cve/CVE-2021-33909.html |
| ubuntu | https://ubuntu.com/security/CVE-2021-33909 |
資料於 2021年 9月 10日更新
如 Patch 尚未出現,可先採用的緩解做法。
sysctl kernel.unprivileged_userns_clone=1 # 將 unprivileged_userns_clone 設定為 0
sysctl kernel.unprivileged_bpf_disabled=1 # 將 unprivileged_bpf_disabled 設定為 1
技術細節請看:https://www.qualys.com/2021/07/20/cve-2021-33909/sequoia-local-privilege-escalation-linux.txt

Max Tsai
• Payment Card Industry Security, IT Security Management, Cloud Service Management
• 專業認證: PCI DSS QSA, CISSP, ISMS LA
安律信息技術有限公司 Secure Vectors Information Technologies Inc., 是一家專門從事支付產業安全管理服務的公司,包含技術檢測、顧問諮詢以即合規審查服務。 我們的服務範圍包含 PCI DSS 、PCI 3DS、PCI PIN Security 等支付卡產業安全標準並提供個人資料保護及 GDPR 適法性查檢與顧問服務。 安律信息技術在美國、中國、新加坡、越南、台灣等地設有服務據點,提供完整的服務。 與合規相關的產品包含認證服務(合規審查)、合規安全代管以及合規管理平台等服務。
- PCI 安全認證: www.securevectors.com
- SecuCollab 合規安全代管服務: www.secucollab.com
- SecuCompliance 合規管理平台: www.secucompliance.com
* 如想了解更多合規服務,歡迎與我們聯繫 service@securevectors.com
你可能會喜歡看

科普丨你的個人隱私,誰來守護?——讀懂ISO 27701隱私資訊管理體系
https://www.securevectors.com/wp-content/uploads/2026/06/640-1-e1781771612549.webp
310
509
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin2026-06-09 10:00:372026-06-30 17:48:03科普丨一文讀懂體系認證內審員
https://www.securevectors.com/wp-content/uploads/2026/06/640-1-e1781772781464.png
315
488
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin2026-06-04 10:00:492026-07-01 13:58:21科普丨一文讀懂ISO 27001醫療器材產業資訊安全管理
科普丨一文讀懂ISO 13485醫療器材品質管理體系
https://www.securevectors.com/wp-content/uploads/2026/06/cra-reporting-obligations.png
379
540
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin2026-04-10 17:54:042026-06-30 17:39:57網路安全丨歐盟CRA新規倒計時:2026年9月起,網路安全事件強制上報!
https://www.securevectors.com/wp-content/uploads/2026/06/640-e1781775491140.webp
357
719
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin2026-03-18 12:00:252026-06-30 17:32:15醫療器材製造商必讀:當網路安全成為「品質領導力」的核心考題
【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒
https://www.securevectors.com/wp-content/uploads/2025/10/ZH-TW-scaled.jpg
1919
2560
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew2025-10-20 16:13:572025-11-27 11:38:14安律國際取得 PCI DSS ASV 資格
🔒 微軟釋出重大資安更新:修補 130 項漏洞!

科普丨你的個人隱私,誰來守護?——讀懂ISO 27701隱私資訊管理體系
https://www.securevectors.com/wp-content/uploads/2026/06/640-1-e1781771612549.webp
310
509
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin2026-06-09 10:00:372026-06-30 17:48:03科普丨一文讀懂體系認證內審員
https://www.securevectors.com/wp-content/uploads/2026/06/640-1-e1781772781464.png
315
488
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin2026-06-04 10:00:492026-07-01 13:58:21科普丨一文讀懂ISO 27001醫療器材產業資訊安全管理
科普丨一文讀懂ISO 13485醫療器材品質管理體系
https://www.securevectors.com/wp-content/uploads/2026/06/cra-reporting-obligations.png
379
540
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin2026-04-10 17:54:042026-06-30 17:39:57網路安全丨歐盟CRA新規倒計時:2026年9月起,網路安全事件強制上報!
https://www.securevectors.com/wp-content/uploads/2026/06/640-e1781775491140.webp
357
719
cosmos lin
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
cosmos lin2026-03-18 12:00:252026-06-30 17:32:15醫療器材製造商必讀:當網路安全成為「品質領導力」的核心考題
【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒
https://www.securevectors.com/wp-content/uploads/2025/10/ZH-TW-scaled.jpg
1919
2560
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew2025-10-20 16:13:572025-11-27 11:38:14安律國際取得 PCI DSS ASV 資格

