Découverte de la faille critique « Copy Fail » dans le noyau Linux
Des chercheurs en sécurité informatique ont découvert une faille grave dans le noyau Linux, qui permet à des attaquants locaux d'obtenir les droits root. Baptisée « Copy Fail », cette faille touche toutes les distributions Linux disponibles depuis 2017. Avec un script Python de seulement 732 octets, des attaquants peuvent réaliser une élévation de privilèges et prendre le contrôle total du système.
La faille a été référencée sous le numéro CVE-2026-31431 et a reçu un score CVSS de 7.8, ce qui correspond à un risque « élevé ». Sa découverte a été réalisée à l'aide de l'outil d'IA Xint Code, ce qui souligne l'importance croissante des analyses de sécurité automatisées.
Détails techniques de la faille
« Copy Fail » est une erreur de logique dans le noyau Linux qui permet à des utilisateurs locaux d'effectuer une écriture déterministe et contrôlée de 4 octets dans le cache de pages de tout système de fichiers lisible d'une machine. Les chercheurs ont pu démontrer comment manipuler un fichier binaire doté du bit setuid afin d'obtenir les droits root.
Point particulièrement problématique : le noyau ne marque pas la page manipulée comme « dirty » en vue d'une réécriture sur le disque. Le fichier d'origine reste donc inchangé et de simples vérifications de sommes de contrôle ne peuvent pas détecter la manipulation. Lors de l'accès effectif au fichier, c'est pourtant le cache de pages manipulé qui est utilisé.
Conséquences pour la sécurité des conteneurs
La faille permet également de franchir les limites des conteneurs, le cache de pages étant partagé sur l'hôte. Les chercheurs annoncent d'autres publications qui traiteront de l'évasion depuis des conteneurs Kubernetes. Cela rend la faille particulièrement pertinente pour les infrastructures informatiques modernes reposant sur des technologies de conteneurisation.
Systèmes concernés et combinaisons testées
Les chercheurs en sécurité ont testé avec succès la faille sur différentes distributions Linux :
- Ubuntu 24.04 LTS avec le noyau 6.17.0-1007-aws
- Amazon Linux 2023 avec le noyau 6.18.8-9.213.amzn2023
- RHEL 10.1 avec le noyau 6.12.0-124.45.1.el10_1
- SUSE 16 avec le noyau 6.12.0-160000.9-default
L'erreur se situe dans le sous-système cryptographique du noyau Linux et dans son interaction avec les données du cache de pages. La découverte repose sur des investigations détaillées de ces composants système.
Mesures immédiates et correctifs
Les chercheurs ont déjà fourni un correctif pour le code source du noyau. Des noyaux mis à jour devraient désormais être disponibles auprès des principales distributions. Comme contre-mesure temporaire, les experts recommandent l'une des deux options suivantes :
Option 1 : bloquer la création de sockets AF_ALG
La création de sockets AF_ALG peut être bloquée via seccomp.
Option 2 : désactiver le module algif_aead
Le module algif_aead peut être ajouté à la liste noire afin que le noyau ne le charge pas. Cela s'effectue avec la commande :
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null
Portée pour la sécurité informatique
La découverte de « Copy Fail » s'inscrit dans une série de failles critiques sous Linux. Quelques jours auparavant seulement, Telekom avait détecté au moyen de l'IA la faille « Pack2TheRoot » dans Linux, elle aussi une faille d'élévation de privilèges exploitable dans les configurations par défaut de plusieurs distributions Linux.
Pour les exploitants d'infrastructures critiques et de systèmes de sécurité, cette évolution est particulièrement pertinente. Les systèmes de vidéosurveillance, de contrôle d'accès ou d'autres applications critiques pour la sécurité reposant sur Linux pourraient potentiellement être concernés.
Perspectives et recommandations
La multiplication des découvertes de failles assistées par IA montre que les analyses de sécurité automatisées inaugurent une nouvelle ère de la cybersécurité. Attaquants comme défenseurs recourent de plus en plus à l'intelligence artificielle pour identifier des failles de sécurité.
Les administrateurs système devraient vérifier sans délai si leurs systèmes Linux sont concernés par cette faille et appliquer les mises à jour correspondantes. Les contre-mesures temporaires disponibles offrent une protection à court terme, en attendant l'installation de correctifs complets.
La mise à disposition par les chercheurs d'un exploit de démonstration détaillé souligne l'urgence des mises à jour de sécurité. Les organisations devraient revoir leurs processus de gestion des correctifs et s'assurer que les mises à jour de sécurité critiques sont appliquées rapidement.