Kritieke Linux-kernelkwetsbaarheid "Copy Fail" ontdekt
IT-beveiligingsonderzoekers hebben een ernstige kwetsbaarheid in de Linux-kernel ontdekt waarmee lokale aanvallers root-rechten kunnen verkrijgen. Het als "Copy Fail" aangeduide lek treft alle Linux-distributies die sinds 2017 beschikbaar zijn. Met een Python-script van slechts 732 byte kunnen aanvallers een rechtenescalatie uitvoeren en volledige controle over het systeem krijgen.
De kwetsbaarheid is geclassificeerd als CVE-2026-31431 en kreeg een CVSS-score van 7.8, wat als "hoog" risico wordt aangemerkt. De ontdekking gebeurde met behulp van het AI-hulpmiddel Xint Code, wat het toenemende belang van geautomatiseerde beveiligingsanalyses onderstreept.
Technische details van de kwetsbaarheid
Bij "Copy Fail" gaat het om een logicafout in de Linux-kernel waarmee lokale gebruikers een deterministische, gecontroleerde schrijfactie van 4 byte kunnen uitvoeren op de page cache van elk leesbaar bestandssysteem van een computer. De onderzoekers konden aantonen hoe een binair bestand met setuid-vlag kan worden gemanipuleerd om root-rechten te verkrijgen.
Bijzonder problematisch is dat de kernel de gemanipuleerde page niet als "dirty" markeert voor het terugschrijven naar de schijf. Daardoor blijft het oorspronkelijke bestand ongewijzigd en kunnen eenvoudige checksumcontroles de manipulatie niet detecteren. Bij de daadwerkelijke bestandstoegang wordt echter teruggegrepen op de gemanipuleerde page cache.
Gevolgen voor containerbeveiliging
De kwetsbaarheid maakt het ook mogelijk containergrenzen te doorbreken, omdat de page cache op de host wordt gedeeld. De onderzoekers kondigen verdere publicaties aan die het ontsnappen uit Kubernetes-containers zullen behandelen. Daarmee is het lek bijzonder relevant voor moderne IT-infrastructuren die op containertechnologie leunen.
Getroffen systemen en geteste combinaties
De beveiligingsonderzoekers hebben de kwetsbaarheid met succes op verschillende Linux-distributies getest:
- Ubuntu 24.04 LTS met kernel 6.17.0-1007-aws
- Amazon Linux 2023 met kernel 6.18.8-9.213.amzn2023
- RHEL 10.1 met kernel 6.12.0-124.45.1.el10_1
- SUSE 16 met kernel 6.12.0-160000.9-default
De fout zit in het cryptosubsysteem van de Linux-kernel en in de interactie daarvan met page-cachegegevens. De ontdekking berustte op gedetailleerd onderzoek naar deze systeemcomponenten.
Directe maatregelen en patches
De onderzoekers hebben al een fix voor de kernelbroncode beschikbaar gesteld. Bijgewerkte kernels zouden inmiddels bij de grotere distributies beschikbaar moeten zijn. Als tijdelijke tegenmaatregel bevelen de experts een van twee opties aan:
Optie 1: aanmaken van AF_ALG-sockets blokkeren
Het aanmaken van AF_ALG-sockets kan via seccomp worden geblokkeerd.
Optie 2: algif_aead-module uitschakelen
De algif_aead-module kan op de blacklist worden gezet, zodat de kernel deze niet laadt. Dit gebeurt met het commando:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null
Betekenis voor de IT-beveiliging
De ontdekking van "Copy Fail" past in een reeks kritieke Linux-kwetsbaarheden. Slechts enkele dagen eerder had Telekom met behulp van AI de kwetsbaarheid "Pack2TheRoot" in Linux opgespoord, eveneens een rechtenescalatielek dat in meerdere Linux-distributies in de standaardconfiguratie kon worden misbruikt.
Voor exploitanten van kritieke infrastructuur en beveiligingssystemen is deze ontwikkeling bijzonder relevant. Systemen voor camerabewaking, toegangscontrole of andere beveiligingskritische toepassingen die op Linux draaien, kunnen potentieel getroffen zijn.
Vooruitblik en aanbevelingen
De opeenstapeling van AI-ondersteunde kwetsbaarheidsontdekkingen laat zien dat geautomatiseerde beveiligingsanalyses een nieuw tijdperk in de cybersecurity inluiden. Zowel aanvallers als verdedigers zetten steeds vaker kunstmatige intelligentie in om beveiligingslekken te identificeren.
Systeembeheerders zouden per direct moeten nagaan of hun Linux-systemen door de kwetsbaarheid worden getroffen en de bijbehorende updates moeten installeren. De beschikbare tijdelijke tegenmaatregelen bieden bescherming op korte termijn, totdat volledige patches kunnen worden geïnstalleerd.
Het beschikbaar stellen van een gedetailleerde proof-of-concept-exploit door de onderzoekers onderstreept de urgentie van beveiligingsupdates. Organisaties zouden hun patchmanagementprocessen moeten doorlichten en ervoor moeten zorgen dat kritieke beveiligingsupdates tijdig worden geïnstalleerd.