CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

Linux 核心重大安全漏洞 Copy Fail 及各大廠修補進度

Ashley Hsieh by Ashley Hsieh
2026 年 05 月 02 日 08:30
in 新聞, 資安
閱讀時間: 3 分鐘
A A
Linux 核心重大安全漏洞 Copy Fail 及各大廠修補進度
3.8k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

資安公司 Theori 旗下的 Xint Code 團隊近日公開了一項被稱為 Copy Fail 的 Linux 核心安全漏洞。該漏洞已被登錄為 CVE-2026-31431,主要影響 Linux Kernel 中與 algif_aead、AF_ALG 加密介面相關的邏輯處理。研究團隊指出,攻擊者在取得本機低權限帳號或容器內程式執行能力後,可能透過該缺陷提升至 root 權限,這不是傳統意義上的遠端未授權攻擊,但對多租戶主機、容器平台、CI/CD Runner、NAS 與雲端工作負載而言,風險仍不可低估。

RELATED POSTS

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日

算力狂熱降溫?更多企業啟動AI成本控管

AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日

根據 Xint Code 的技術說明,Copy Fail 的核心問題在於 Linux 核心加密子系統中 authencesn、AF_ALG 與 splice() 的交互行為。攻擊者可利用該缺陷對 page cache 造成受控寫入,進一步達成權限提升,研究團隊也指出,此類攻擊不一定會改變磁碟上的檔案內容,因此傳統檔案完整性檢查未必能直接偵測到異常。美國 CISA 也已將 CVE-2026-31431 納入 Known Exploited Vulnerabilities Catalog,要求相關單位依供應商指引套用修補或緩解措施。

QNAP:特定 ARM64 NAS 受影響,修補仍在進行中

QNAP 已於 2026 年 5 月 2 日發布 QSA-26-16 安全公告,確認 Copy Fail 影響部分執行 QTS 且採用 ARM64 架構、Linux Kernel 5.10 的 NAS 機型。QNAP 同時強調,所有 x86 架構 QNAP NAS、所有 QuTS hero NAS、執行 QTS 4.x 的 ARM NAS,以及 ARM 架構但不是 Linux Kernel 5.10 的機型不受影響。目前該公告狀態為 Investigating,QNAP 表示正在調查並開發更新,修補檔發布後會更新公告內容。

在更新檔尚未發布前,QNAP 尚未提供可完全修補漏洞的官方 workaround,而是建議使用者先採取降低暴露面的防護措施。具體包含:限制一般使用者取得 shell 或終端機權限,Container Station 僅部署受信任映像檔,並限制容器環境存取;停用不必要的服務與應用程式,包括預設網頁連接埠 80,避免 NAS 直接暴露於網際網路,並透過 QuFirewall 或硬體防火牆限制可連線來源。

對 NAS 環境而言,這代表 Copy Fail 的實際攻擊門檻通常不是直接從網路打進 NAS,而是攻擊者已經取得本機帳號、SSH/shell、惡意 App、受污染容器或某個可在 NAS 上執行程式碼的入口。因此,QNAP 使用者在等待更新時,應優先檢查 NAS 是否開放 SSH、是否有不必要的外部連線服務、Container Station 是否執行來源不明映像檔,以及是否有讓一般帳號具備過高的終端機操作權限。

主要 Linux 發行版與雲端平台修補進度

Ubuntu 已將 Copy Fail 評為 High,並指出 26.04 以前的多個 Ubuntu 版本受影響。Canonical 已先透過 kmod 更新阻擋 algif_aead 載入,作為 kernel 更新釋出前的緩解措施,官方同時建議使用者執行標準系統更新並重新開機,以確保 mitigation 生效。Debian 安全追蹤頁面則已列出 Bullseye、Bookworm、Trixie 等版本對應的修補核心套件。

Red Hat 將此漏洞評為 Important,確認低權限本機帳號可能藉此提升為 root,並表示正針對受影響產品準備修補。NVD 目前列出的受影響產品範圍包含 RHEL 8、RHEL 9、RHEL 10 與 OpenShift 4 等。SUSE 也將此漏洞列為 Important,官方 CVE 頁面顯示整體狀態仍有待完成,但已陸續發布多個產品線的安全公告與修補套件,管理者應依自身 SLES、SUSE Liberty Linux 或相關產品版本套用對應更新。

Amazon Linux 方面,AWS 安全中心公告顯示 Amazon Linux 2 與 Amazon Linux 2023 的多個 kernel 套件受影響,截至該公告頁面最後修改時間,相關套件仍標示為 Pending Fix,建議使用 AWS 工作負載的管理者持續追蹤 ALAS 更新並優先處理具備多租戶、容器或使用者程式執行能力的主機。

AlmaLinux 已於 5 月 1 日表示修補核心正在推送至正式環境,並列出 AlmaLinux 8、9、10 與 AlmaLinux Kitten 10 的修補版本。Oracle Linux 也發布 ELSA-2026-50253,針對 Unbreakable Enterprise Kernel 提供 Copy Fail 安全更新。Arch Linux 安全公告則顯示 linux 套件已於 6.19.12-1 修復。

CloudLinux 與 KernelCare 提供了較值得注意的補充。CloudLinux 指出,CloudLinux 7 不受影響,但 CloudLinux 7h、8、9、10 等不同產品線需依核心版本處理,KernelCare 也已提供免重開機 live patch 方案。不過 CloudLinux 特別提醒,對 CloudLinux、AlmaLinux 與其他 RHEL-family 系統而言,若 algif_aead 是 built-in kernel component,單純使用 modprobe 黑名單並不會真正阻擋漏洞,可能造成錯誤安全感。

CIQ 針對 Rocky Linux LTS 變體也發布說明,建議可更新核心並重新開機,若短期內無法更新,則可使用 initcall_blacklist=algif_aead_init 開機參數作為暫時緩解。這一點也再次提醒管理者,Copy Fail 的緩解方式必須依照發行版與核心配置決定,不能直接套用單一指令到所有 Linux 系統。

暫時性防護建議:先修補,其次才是緩解

最優先的處理方式仍然是套用原廠 kernel、NAS 韌體或安全更新。對 Ubuntu/Debian 類系統,若官方指引確認 algif_aead 是可載入模組,可透過 kmod 或 modprobe 設定阻擋該模組載入。例如:

echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif_aead.conf
sudo rmmod algif_aead 2>/dev/null
grep -qE '^algif_aead ' /proc/modules && echo "algif_aead still loaded" || echo "algif_aead not loaded"

但在 RHEL-family、CloudLinux、Rocky、AlmaLinux 等情境,若 algif_aead 是編進核心而非模組,應依供應商建議使用開機參數:

sudo grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
sudo reboot
grep initcall_blacklist /proc/cmdline

對容器平台、Kubernetes 節點、CI/CD Runner、支援使用者上傳程式碼的 SaaS 平台,應額外考慮封鎖 AF_ALG socket 建立、限制非信任容器映像檔、降低容器權限、重新佈署可能暴露過的節點,並將容器內 RCE視為可能升級成宿主機風險的事件處理。Microsoft Defender 團隊也建議管理者在修補前加強網路隔離、存取控制、日誌檢查與偵測規則,並針對可疑容器或主機進行後續清理。

結語

CyberQ 建議,Copy Fail 並不是單純遠端掃描就能直接入侵的漏洞,但它危險之處在於攻擊鏈後段的放大效果,一旦攻擊者已經取得低權限本機帳號、容器內執行能力、CI Runner 工作權限或 NAS 上的程式執行入口,就可能進一步嘗試提升至 root。對企業而言,這類漏洞最需要優先處理的不是單一裸機,而是所有允許不受信任程式碼執行的環境,包括容器叢集、開發測試主機、雲端 VM、共享 Linux Server 與 NAS 應用平台。

CyberQ 指出,對 QNAP 與其他品牌 NAS 用戶而言,目前重點是確認自己的 NAS 是否屬於 ARM64、QTS、Linux Kernel 5.10 的受影響範圍,在更新釋出前,應立即檢查 SSH、終端機權限、Container Station 映像檔來源、不必要的對外服務,以及是否有將 NAS 暴露於網際網路。對一般 Linux 管理者而言,則應依照發行版公告優先更新 kernel,若必須先做緩解,務必確認 algif_aead 在自己的系統中到底是可載入模組,還是已編進核心,避免套用錯誤指令而產生防護已完成的錯覺。

首圖由 Nano Banana AI 生成

揮別盲目的背景連線:macOS 知名網路監控工具 Little Snitch 正式登陸 Linux
Wine 11 核心級重構讓 Linux 遊戲體驗產生革命性突破
從 Delve 合規造假醜聞到部分企業大量資料外流的資安風暴
Token 為王的資安新時代 AI 算力大開,防禦者如何用「鈔能力」取勝?
OpenClaw 引爆代理人 AI 革命,從實作問題、硬體升級到資安防禦的新戰場
標籤: algif_aeadAWSCloudLinuxCopy FailCVE-2026-31431LinuxKernelLinux核心漏洞Red HatSUSEXint Code資安資訊安全
Share45Tweet28ShareShareShare8
上一篇

Mistral 發表 Medium 3.5 旗艦模型並推出 Vibe 遠端代理系統

下一篇

AI 開發者搶買 Mac mini 與 Mac Studio,蘋果六月供貨更吃緊?記憶體漲價恐成下一波壓力

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日
新聞

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日

2026 年 6 月 17 日
算力狂熱降溫?更多企業啟動AI成本控管
AI 人工智慧

算力狂熱降溫?更多企業啟動AI成本控管

2026 年 6 月 16 日
AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日
新聞

AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日

2026 年 6 月 16 日
QQ
新聞

G7 峰會三大 AI 新創執行長首度同框,各國主權 AI 議題再起|每日科技 & AI 簡報|2026年6月15日

2026 年 6 月 15 日
全新 AI 模型 Count Anything 如何實現萬物皆可數?
AI 人工智慧

全新 AI 模型 Count Anything 如何實現萬物皆可數?

2026 年 6 月 14 日
AI 監管風暴來襲,SpaceX IPO 改寫資本市場|每日科技 & AI 簡報|2026年6月14日
新聞

AI 監管風暴來襲,SpaceX IPO 改寫資本市場|每日科技 & AI 簡報|2026年6月14日

2026 年 6 月 14 日
下一篇
AI 開發者搶買 Mac mini 與 Mac Studio,蘋果六月供貨更吃緊?記憶體漲價恐成下一波壓力

AI 開發者搶買 Mac mini 與 Mac Studio,蘋果六月供貨更吃緊?記憶體漲價恐成下一波壓力

GitHub 趨勢周報 Vol.13,AI Agent 技能包爆紅,開發者開始替 AI 同事寫 SOP

GitHub 趨勢周報 Vol.13,AI Agent 技能包爆紅,開發者開始替 AI 同事寫 SOP

SPES 發表 ANMAS 人工智慧網路惡意封包分析系統

SPES 發表 ANMAS 人工智慧網路惡意封包分析系統

推薦閱讀

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日

當 AI 遇上國安:監管升級、成本降溫與 AI 團隊管理新時代|每日科技 & AI 簡報|2026年6月17日

2026 年 6 月 17 日
GitHub 趨勢周報 Vol.19|管理 AI 團隊成顯學

GitHub 趨勢周報 Vol.19|管理 AI 團隊成顯學

2026 年 6 月 16 日
算力狂熱降溫?更多企業啟動AI成本控管

算力狂熱降溫?更多企業啟動AI成本控管

2026 年 6 月 16 日
AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日

AI 點燃資本盛夏|每日科技 & AI 簡報|2026年6月16日

2026 年 6 月 16 日
QQ

G7 峰會三大 AI 新創執行長首度同框,各國主權 AI 議題再起|每日科技 & AI 簡報|2026年6月15日

2026 年 6 月 15 日

近期熱門

  • PowerToys 0.100 登場:微軟重做 Shortcut Guide,Command Palette 更像 Windows 版 Raycast 了

    PowerToys 0.100 登場:微軟重做 Shortcut Guide,Command Palette 更像 Windows 版 Raycast 了

    217 shares
    Share 87 Tweet 54
  • 美政府發布緊急出口管制令,Anthropic 遭強令全球下架 Fable 5 與 Mythos 5 模型

    213 shares
    Share 85 Tweet 53
  • Anthropic 推 Claude Corps 培育AI人才 台灣讀者可善用官方四大免費課程

    131 shares
    Share 52 Tweet 33
  • Claude Fable 5 爭議背後 AI 安全機制不應用黑箱的方式決策

    131 shares
    Share 52 Tweet 33
  • 【Computex 技術觀察】QNAP 雙軌 HA 方案並進:縱向雙控與橫向擴充

    127 shares
    Share 51 Tweet 32
  • 資安研究人員不滿 Fable 5 的防護機制|每日科技 & AI 簡報|2026年6月11日

    126 shares
    Share 50 Tweet 32
  • 全新 AI 模型 Count Anything 如何實現萬物皆可數?

    123 shares
    Share 49 Tweet 31
  • 解密串流技術新篇章:Apple HLS 13 最新標準(從空間媒體、AI 自動標籤到插播廣告深度控制)

    122 shares
    Share 49 Tweet 31
  • 【Computex 技術觀察】解密 QNAP 新世代混合儲存:打造企業防禦與 VM 應用

    114 shares
    Share 46 Tweet 29
  • GitHub 趨勢周報 Vol.19|管理 AI 團隊成顯學

    112 shares
    Share 45 Tweet 28

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。