Scoperta la vulnerabilità critica del kernel Linux «Copy Fail»
Ricercatori di sicurezza IT hanno scoperto una grave vulnerabilità nel kernel Linux che consente agli aggressori locali di ottenere i privilegi di root. La falla, denominata «Copy Fail», riguarda tutte le distribuzioni Linux disponibili dal 2017. Con uno script Python di appena 732 byte gli aggressori possono effettuare un'escalation dei privilegi e ottenere il controllo completo del sistema.
La vulnerabilità è stata classificata con il codice CVE-2026-31431 e ha ricevuto un punteggio CVSS di 7.8, valutato come rischio «elevato». La scoperta è avvenuta con l'ausilio dello strumento di IA Xint Code, il che sottolinea la crescente importanza delle analisi di sicurezza automatizzate.
Dettagli tecnici della vulnerabilità
«Copy Fail» è un errore logico nel kernel Linux che consente agli utenti locali di eseguire un accesso in scrittura di 4 byte, deterministico e controllato, sulla page cache di qualsiasi file system leggibile di un computer. I ricercatori hanno potuto dimostrare come sia possibile manipolare un file binario con flag setuid per ottenere i privilegi di root.
Particolarmente problematico è il fatto che il kernel non contrassegni la pagina manipolata come «dirty» per la riscrittura sul disco. In questo modo il file originale rimane invariato e semplici verifiche dei checksum non riescono a rilevare la manipolazione. Al momento dell'effettivo accesso al file si ricorre però alla page cache manipolata.
Conseguenze per la sicurezza dei container
La vulnerabilità consente anche di superare i confini dei container, poiché la page cache è condivisa sull'host. I ricercatori annunciano ulteriori pubblicazioni che tratteranno l'evasione dai container Kubernetes. Ciò rende la falla particolarmente rilevante per le moderne infrastrutture IT basate su tecnologie di containerizzazione.
Sistemi interessati e combinazioni testate
I ricercatori di sicurezza hanno testato con successo la vulnerabilità su diverse distribuzioni Linux:
- Ubuntu 24.04 LTS con kernel 6.17.0-1007-aws
- Amazon Linux 2023 con kernel 6.18.8-9.213.amzn2023
- RHEL 10.1 con kernel 6.12.0-124.45.1.el10_1
- SUSE 16 con kernel 6.12.0-160000.9-default
L'errore si trova nel sottosistema crittografico del kernel Linux e nella sua interazione con i dati della page cache. La scoperta si è basata su indagini approfondite di questi componenti di sistema.
Misure immediate e patch
I ricercatori hanno già messo a disposizione una correzione per il codice sorgente del kernel. I kernel aggiornati dovrebbero nel frattempo essere disponibili presso le distribuzioni maggiori. Come contromisura temporanea gli esperti raccomandano una di due opzioni:
Opzione 1: bloccare la creazione di socket AF_ALG
La creazione di socket AF_ALG può essere bloccata tramite seccomp.
Opzione 2: disattivare il modulo algif_aead
Il modulo algif_aead può essere inserito nella blacklist, in modo che il kernel non lo carichi. Ciò avviene tramite il comando:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null
Che cosa significa per la sicurezza IT
La scoperta di «Copy Fail» si inserisce in una serie di vulnerabilità Linux critiche. Solo pochi giorni prima Telekom aveva individuato tramite IA la vulnerabilità «Pack2TheRoot» in Linux, anch'essa una falla di escalation dei privilegi sfruttabile nelle configurazioni standard di diverse distribuzioni Linux.
Per i gestori di infrastrutture critiche e di sistemi di sicurezza questo sviluppo è particolarmente rilevante. Sistemi di videosorveglianza, di controllo accessi o altre applicazioni critiche per la sicurezza basati su Linux potrebbero essere potenzialmente interessati.
Prospettive e raccomandazioni
Il moltiplicarsi delle scoperte di vulnerabilità supportate dall'IA dimostra che le analisi di sicurezza automatizzate inaugurano una nuova era della cybersecurity. Sia gli aggressori sia i difensori ricorrono sempre più all'intelligenza artificiale per individuare falle di sicurezza.
Gli amministratori di sistema dovrebbero verificare immediatamente se i propri sistemi Linux sono interessati dalla vulnerabilità e installare i relativi aggiornamenti. Le contromisure temporanee disponibili offrono una protezione a breve termine finché non sarà possibile installare le patch complete.
La messa a disposizione da parte dei ricercatori di un exploit proof-of-concept dettagliato sottolinea l'urgenza degli aggiornamenti di sicurezza. Le organizzazioni dovrebbero rivedere i propri processi di patch management e assicurarsi che gli aggiornamenti di sicurezza critici vengano installati tempestivamente.