惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Stack Overflow Blog
Stack Overflow Blog
云风的 BLOG
云风的 BLOG
G
Google Developers Blog
J
Java Code Geeks
C
Check Point Blog
Last Week in AI
Last Week in AI
Microsoft Azure Blog
Microsoft Azure Blog
Blog — PlanetScale
Blog — PlanetScale
月光博客
月光博客
Vercel News
Vercel News
The GitHub Blog
The GitHub Blog
L
LangChain Blog
有赞技术团队
有赞技术团队
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
博客园 - 司徒正美
IT之家
IT之家
Martin Fowler
Martin Fowler
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
T
Tailwind CSS Blog
U
Unit 42
Jina AI
Jina AI
Microsoft Security Blog
Microsoft Security Blog
I
InfoQ

電腦領域 HKEPC Hardware

ROG Equalizer 12V-2x6 電源線 能預防顯示卡熔毀 佛心價 50 美元 入門級 Wildcat Lake CPU 實測 性能較 MacBook Neo 快 27% PS5 香港行貨 5 月起全線加價 加幅高達 43% PS5 Pro 行貨 HK$6,502 Cat Gatekeeper 瀏覽器擴充工具 強迫你休息的插件 肥橘貓出來霸屏 Logitech 官方悄悄刪走道歉聲明 被網友發現又再引發中國玩家公憤 俄羅斯展出 Irtysh C632 國產 CPU 搭配 RX 9060 XT 跑巫師 3 平均 30FPS 微軟啟動「Windows K2」計劃 改造 Win11 系統 告別臃腫與效能低落 27 年前惡名昭彰的 CIH 病毒 為挑戰防毒軟件廠商 卻意外造成大錯 破解 S3 顯示卡「黑色不純」之謎 遲了 30 年 高手終於發現問題所在 豐田推出 Crown 駕駛座電競椅 內建冷暖恆溫功能、電動調節角度 TP-Link 向 FCC 申請進口授權 與中國 TP-Link 徹底切割 已無任何關係 了解 IETF Internet Draft 機制 開放無王管 !? 任何人都可以上載草案 傳 NVIDIA GPU 找 Intel 代工 下代 Feynman GPU 部份採用 Intel 工藝 Valve 新一代 Steam 控制器 US$99 !? 搭載「霍爾效應搖桿」抗漂移 LEGO 版 ASML EUV 光刻機 由 ASML 員工親自設計 售價 200 美元 網購顯示卡收「三盒菊花茶」 商家初時拒絕退款 順豐介入後急認錯 TurboQuant 解決不了短缺問題 反而導致記憶體需求進一步增加 SAMSUNG、KINGSTON 宣布加價 加幅逾 10% SSD 累積漲幅已達 3 倍 日本機械鍵盤 Filco 無預警結業 官網已下架 44 年老品牌正式走入歷史 YouTuber 示範在家自製 RAM 土炮無塵室成功生產 DRAM 過程全曝光 Zoom 控告 Zoom 侵犯商標 東京法院判 Zoom 需賠償 1.8 億日元 Ultra 9 + RTX 5090 頂規 MSI Raider 16 Max HX B2WJ 電競筆電 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 Tesla 宣佈 Al4 Plus 硬體升級 記憶體翻倍、FSD 需要 64GB 記憶體 2TB 超大容量 高達 1,050MB/s 傳輸速度 Kingston XS1000 外接式固態硬碟 Intel 展出 Wildcat Lake 概念機 2P + 4E 核心 搶攻平價 Notebook 市場 耶穌借到 Ryzen 9 9950X3D2 大字標題︰Do not Buy 9950X3D2 Apple 修復 iOS 超嚴重漏洞 阻斷警方利用「通知殘留」讀取已刪除訊息 內建鋰電池、全天候使用 Arlo Essential 3 2K 無線網路攝影機
Linux 驚現 Fragnesia 高危漏洞 全球眾多 Linux 伺服器暴露於...
HKEPC Hardwa · 2026-05-14 · via 電腦領域 HKEPC Hardware

Linux 驚現 Fragnesia 高危漏洞
全球眾多 Linux 伺服器暴露於風險之中

【注意 ⚠️】外媒報道,近日發現一個影響 Linux 核心的重大安全漏洞,代號為「Fragnesia」。該漏洞允許任何不具備特權的本地用戶,在無需觸發競態條件(Race Condition)的情況下,將權限提升至 root 級別。由於攻擊成功率極高且穩定性強,因此已被資安專家列為近年來最可靠且最危險的權限提升漏洞之一。

據《Cyber Security News》報道,Fragnesia 屬於「Dirty Frag」漏洞家族的新變種,漏洞識別碼為 CVE-2026-46300,由 V12 資安團隊的 William Bowling 發現,其技術根源在於 Linux 核心中負責 IPsec 的 XFRM ESP-in-TCP 子系統存在邏輯瑕疵。

當核心處理通訊端緩衝區(Socket Buffer)的合併程序時,會「遺忘」某個片段(Fragment)正處於共享狀態。攻擊者可利用此瑕疵,誘使核心將原本唯讀的檔案頁面錯誤地視為 ESP 密文進行處理,進而將特定位元組(Byte)寫入核心頁面快取(Kernel Page Cache)中,達成記憶體損壞的目的。

研究人員實測了 Fragnesia 的強大威力,發現攻擊者可以透過精心構造的加密雜湊值,精準地翻轉受保護檔案在記憶體中的內容。

攻擊者能在不更動磁碟原始檔案的情況下,直接修改記憶體快取中 /usr/bin/su 等系統關鍵執行檔的位元。透過將惡意酬載注入頁面快取,攻擊者可繞過常規的檔案完整性校驗,成功執行 setresuid(0,0,0) 並獲取 root 殼層(Shell)。由於此漏洞不依賴傳統的競態條件,因此其觸發過程極為穩定且具備高度確定性。

這次漏洞的影響範圍相當廣泛,所有受 Dirty Frag 漏洞影響的 Linux 核心版本(即 2026 年 5 月 13 日前發佈的大多數版本)均在受災之列。雖然官方已提交修補程式,但在正式套件更新分發前,全球眾多 Linux 伺服器與雲端環境仍暴露於風險之中。對此,專家建議系統管理員採取以下臨時緊急緩解措施:

▪️卸載受影響模組:立即停止載入 esp4、esp6 及 rxrpc 等相關核心模組。

▪️清除快取:若懷疑系統已遭攻擊,應立即清除頁面快取(執行 echo 1 | tee /proc/sys/vm/drop_caches)或重新啟動系統,以移除記憶體中被篡改的二進制內容。

▪️限制命名空間:在營運環境許可的情況下,停用非特權用戶的命名空間(User Namespaces)權限,以增加攻擊門檻。

目前主流 Linux 發行版(如 Red Hat、Debian、SUSE 等)正在測試並發佈修補程式,建議系統管理員密切留意並盡快更新。

資料來源: