Otkrivena kritična ranjivost Linux kernela „Copy Fail”
Istraživači IT sigurnosti otkrili su tešku ranjivost u Linux kernelu koja lokalnim napadačima omogućuje stjecanje root prava. Propust nazvan „Copy Fail” pogađa sve Linux distribucije dostupne od 2017. Python skriptom veličine samo 732 bajta napadači mogu provesti podizanje ovlasti i steći potpunu kontrolu nad sustavom.
Ranjivost je klasificirana oznakom CVE-2026-31431 i dobila je CVSS ocjenu 7.8, što se svrstava u „visok” rizik. Otkriće je provedeno uz pomoć AI alata Xint Code, što naglašava rastuću važnost automatiziranih sigurnosnih analiza.
Tehnički detalji ranjivosti
Kod „Copy Faila” riječ je o logičkoj pogrešci u Linux kernelu koja lokalnim korisnicima omogućuje deterministički, kontroliran pristup pisanju od 4 bajta u page cache svakog čitljivog datotečnog sustava na računalu. Istraživači su uspjeli demonstrirati kako se binarna datoteka s oznakom setuid može manipulirati radi stjecanja root prava.
Posebno je problematično što kernel manipuliranu stranicu ne označava kao „dirty” za zapisivanje natrag na pogon. Time izvorna datoteka ostaje nepromijenjena, a jednostavne provjere kontrolnih zbrojeva ne mogu prepoznati manipulaciju. Pri stvarnom pristupu datoteci ipak se poseže za manipuliranim page cacheom.
Učinci na sigurnost kontejnera
Ranjivost omogućuje i prelaženje granica kontejnera jer se page cache dijeli na hostu. Istraživači najavljuju daljnje objave koje će obraditi izlazak iz Kubernetes kontejnera. To propust čini posebno relevantnim za moderne IT infrastrukture koje se oslanjaju na kontejnerske tehnologije.
Pogođeni sustavi i testirane kombinacije
Sigurnosni istraživači uspješno su testirali ranjivost na različitim Linux distribucijama:
- Ubuntu 24.04 LTS s kernelom 6.17.0-1007-aws
- Amazon Linux 2023 s kernelom 6.18.8-9.213.amzn2023
- RHEL 10.1 s kernelom 6.12.0-124.45.1.el10_1
- SUSE 16 s kernelom 6.12.0-160000.9-default
Pogreška leži u kriptografskom podsustavu Linux kernela i njegovoj interakciji s podacima page cachea. Otkriće se temeljilo na detaljnim istraživanjima tih komponenti sustava.
Hitne mjere i zakrpe
Istraživači su već stavili na raspolaganje ispravak za izvorni kod kernela. Ažurirani kerneli u međuvremenu bi trebali biti dostupni od većih distribucija. Kao privremenu protumjeru stručnjaci preporučuju jednu od dvije opcije:
Opcija 1: blokirati stvaranje AF_ALG socketa
Stvaranje AF_ALG socketa može se blokirati putem seccompa.
Opcija 2: onemogućiti modul algif_aead
Modul algif_aead može se staviti na crnu listu tako da ga kernel ne učitava. To se provodi naredbom:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null
Značenje za IT sigurnost
Otkriće „Copy Faila” nadovezuje se na niz kritičnih Linux ranjivosti. Tek nekoliko dana ranije Telekom je uz pomoć AI-a otkrio ranjivost „Pack2TheRoot” u Linuxu, kod koje je također riječ o propustu za podizanje ovlasti, iskoristivom u standardnim konfiguracijama više Linux distribucija.
Za operatore kritičnih infrastruktura i sigurnosnih sustava taj je razvoj posebno relevantan. Sustavi za videonadzor, kontrolu pristupa ili druge sigurnosno kritične primjene utemeljene na Linuxu mogli bi potencijalno biti pogođeni.
Pogled unaprijed i preporuke
Učestalost otkrića ranjivosti uz pomoć AI-a pokazuje da automatizirane sigurnosne analize uvode novu eru kibernetičke sigurnosti. I napadači i branitelji sve više koriste umjetnu inteligenciju za pronalaženje sigurnosnih propusta.
Administratori sustava trebali bi odmah provjeriti jesu li njihovi Linux sustavi pogođeni ranjivošću i instalirati odgovarajuća ažuriranja. Dostupne privremene protumjere pružaju kratkoročnu zaštitu dok se ne instaliraju potpune zakrpe.
Objava detaljnog proof-of-concept exploita od strane istraživača naglašava hitnost sigurnosnih ažuriranja. Organizacije bi trebale preispitati svoje procese upravljanja zakrpama i osigurati pravovremenu instalaciju kritičnih sigurnosnih ažuriranja.