Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Cyberbezpieczeństwo Ocena: 8/10

Krytyczna luka w jądrze Linuksa "Copy Fail" dotyka wszystkich głównych dystrybucji od 2017 roku

Badacze bezpieczeństwa odkryli błąd jądra umożliwiający eskalację uprawnień do roota za pomocą skryptu Pythona o rozmiarze 732 bajtów we wszystkich dystrybucjach Linuksa wydanych od 2017 roku.

Odkryto krytyczną lukę w jądrze Linuksa "Copy Fail"

Badacze bezpieczeństwa IT odkryli poważną lukę w jądrze Linuksa, która umożliwia lokalnym napastnikom uzyskanie uprawnień roota. Luka określana jako "Copy Fail" dotyczy wszystkich dystrybucji Linuksa dostępnych od 2017 roku. Za pomocą skryptu Pythona o rozmiarze zaledwie 732 bajtów napastnicy mogą przeprowadzić eskalację uprawnień i uzyskać pełną kontrolę nad systemem.

Luka została sklasyfikowana jako CVE-2026-31431 i otrzymała wynik CVSS 7.8, co jest oceniane jako ryzyko "wysokie". Odkrycia dokonano przy pomocy narzędzia AI Xint Code, co podkreśla rosnące znaczenie zautomatyzowanych analiz bezpieczeństwa.

Szczegóły techniczne luki

"Copy Fail" to błąd logiczny w jądrze Linuksa, który umożliwia lokalnym użytkownikom wykonanie deterministycznego, kontrolowanego 4-bajtowego zapisu do page cache dowolnego czytelnego systemu plików danego komputera. Badacze zdołali zademonstrować, jak można zmanipulować plik binarny z flagą setuid, aby uzyskać uprawnienia roota.

Szczególnie problematyczne jest to, że jądro nie oznacza zmanipulowanej strony jako "dirty" do zapisu zwrotnego na dysk. Dzięki temu pierwotny plik pozostaje niezmieniony, a proste sprawdzenia sum kontrolnych nie mogą wykryć manipulacji. Przy faktycznym dostępie do pliku następuje jednak sięgnięcie do zmanipulowanego page cache.

Wpływ na bezpieczeństwo kontenerów

Luka umożliwia także przekraczanie granic kontenerów, ponieważ page cache jest współdzielony na hoście. Badacze zapowiadają kolejne publikacje, które omówią ucieczkę z kontenerów Kubernetes. Czyni to lukę szczególnie istotną dla nowoczesnych infrastruktur IT stawiających na technologie kontenerowe.

Dotknięte systemy i przetestowane kombinacje

Badacze bezpieczeństwa pomyślnie przetestowali lukę na różnych dystrybucjach Linuksa:

  • Ubuntu 24.04 LTS z jądrem 6.17.0-1007-aws
  • Amazon Linux 2023 z jądrem 6.18.8-9.213.amzn2023
  • RHEL 10.1 z jądrem 6.12.0-124.45.1.el10_1
  • SUSE 16 z jądrem 6.12.0-160000.9-default

Błąd leży w podsystemie kryptograficznym jądra Linuksa i jego interakcji z danymi page cache. Odkrycie opierało się na szczegółowych badaniach tych komponentów systemu.

Działania natychmiastowe i poprawki

Badacze udostępnili już poprawkę dla kodu źródłowego jądra. Zaktualizowane jądra powinny być już dostępne u większych dystrybucji. Jako tymczasowy środek zaradczy eksperci zalecają jedną z dwóch opcji:

Opcja 1: zablokować tworzenie gniazd AF_ALG

Tworzenie gniazd AF_ALG można zablokować za pomocą seccomp.

Opcja 2: dezaktywować moduł algif_aead

Moduł algif_aead można wpisać na czarną listę, tak aby jądro go nie ładowało. Odbywa się to poleceniem:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null

Znaczenie dla bezpieczeństwa IT

Odkrycie "Copy Fail" wpisuje się w serię krytycznych luk Linuksa. Zaledwie kilka dni wcześniej Telekom wytropił przy pomocy AI lukę "Pack2TheRoot" w Linuksie, przy której również chodziło o lukę eskalacji uprawnień, dającą się wykorzystać w kilku dystrybucjach Linuksa w konfiguracjach domyślnych.

Dla operatorów infrastruktury krytycznej i systemów bezpieczeństwa rozwój ten jest szczególnie istotny. Systemy monitoringu wizyjnego, kontroli dostępu lub inne aplikacje krytyczne dla bezpieczeństwa oparte na Linuksie mogą być potencjalnie dotknięte.

Perspektywy i zalecenia

Nagromadzenie odkryć luk wspieranych przez AI pokazuje, że zautomatyzowane analizy bezpieczeństwa otwierają nową erę cyberbezpieczeństwa. Zarówno atakujący, jak i obrońcy coraz częściej wykorzystują sztuczną inteligencję do identyfikacji luk bezpieczeństwa.

Administratorzy systemów powinni niezwłocznie sprawdzić, czy ich systemy Linux są dotknięte luką, i wgrać odpowiednie aktualizacje. Dostępne tymczasowe środki zaradcze dają krótkoterminową ochronę, dopóki nie zostaną zainstalowane pełne poprawki.

Udostępnienie przez badaczy szczegółowego exploita proof-of-concept podkreśla pilność aktualizacji bezpieczeństwa. Organizacje powinny przejrzeć swoje procesy zarządzania poprawkami i zapewnić terminowe wgrywanie krytycznych aktualizacji bezpieczeństwa.