Ir para o conteúdo principal Saltar para a pesquisa Saltar para a navegação principal
Menu
Importante Cibersegurança Pontuação: 8/10

Vulnerabilidade crítica do kernel Linux "Copy Fail" afecta todas as grandes distribuições desde 2017

Investigadores de segurança descobrem uma falha do kernel que permite a escalada para root com um script Python de 732 bytes em todas as distribuições Linux lançadas desde 2017.

Descoberta a vulnerabilidade crítica do kernel Linux "Copy Fail"

Investigadores de segurança informática descobriram uma grave vulnerabilidade no kernel Linux que permite a atacantes locais obter privilégios de root. A falha designada "Copy Fail" afecta todas as distribuições Linux disponíveis desde 2017. Com um script Python de apenas 732 bytes, os atacantes podem realizar uma escalada de privilégios e obter controlo total do sistema.

A vulnerabilidade foi classificada como CVE-2026-31431 e recebeu uma pontuação CVSS de 7.8, o que corresponde a risco "elevado". A descoberta foi feita com a ajuda da ferramenta de IA Xint Code, o que sublinha a crescente importância das análises de segurança automatizadas.

Detalhes técnicos da vulnerabilidade

O "Copy Fail" é um erro de lógica no kernel Linux que permite aos utilizadores locais executar um acesso de escrita determinístico e controlado de 4 bytes na page cache de qualquer sistema de ficheiros legível de um computador. Os investigadores conseguiram demonstrar como é possível manipular um ficheiro binário com a flag setuid para obter privilégios de root.

Particularmente problemático é o facto de o kernel não marcar a página manipulada como "dirty" para reescrita no disco. Assim, o ficheiro original permanece inalterado e simples verificações de soma de controlo não conseguem detectar a manipulação. No acesso efectivo ao ficheiro, porém, recorre-se à page cache manipulada.

Efeitos na segurança de contentores

A vulnerabilidade permite também ultrapassar as fronteiras dos contentores, uma vez que a page cache é partilhada no anfitrião. Os investigadores anunciam novas publicações que abordarão a fuga a partir de contentores Kubernetes. Isto torna a falha especialmente relevante para as infra-estruturas informáticas modernas que assentam em tecnologias de contentores.

Sistemas afectados e combinações testadas

Os investigadores de segurança testaram com êxito a vulnerabilidade em várias distribuições Linux:

  • Ubuntu 24.04 LTS com kernel 6.17.0-1007-aws
  • Amazon Linux 2023 com kernel 6.18.8-9.213.amzn2023
  • RHEL 10.1 com kernel 6.12.0-124.45.1.el10_1
  • SUSE 16 com kernel 6.12.0-160000.9-default

O erro reside no subsistema de criptografia do kernel Linux e na sua interacção com os dados da page cache. A descoberta baseou-se em análises detalhadas destes componentes do sistema.

Medidas imediatas e patches

Os investigadores disponibilizaram já uma correcção para o código-fonte do kernel. Os kernels actualizados deverão entretanto estar disponíveis nas maiores distribuições. Como contramedida temporária, os especialistas recomendam uma de duas opções:

Opção 1: bloquear a criação de sockets AF_ALG

A criação de sockets AF_ALG pode ser bloqueada através de seccomp.

Opção 2: desactivar o módulo algif_aead

O módulo algif_aead pode ser colocado na lista negra, para que o kernel não o carregue. Isso faz-se com o comando:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null

Importância para a segurança informática

A descoberta do "Copy Fail" junta-se a uma série de vulnerabilidades críticas do Linux. Poucos dias antes, a Telekom tinha detectado com recurso a IA a vulnerabilidade "Pack2TheRoot" no Linux, também ela uma falha de escalada de privilégios, explorável em várias distribuições Linux nas configurações-padrão.

Para os operadores de infra-estruturas críticas e de sistemas de segurança, esta evolução é especialmente relevante. Sistemas de videovigilância, controlo de acessos ou outras aplicações críticas para a segurança assentes em Linux poderão estar potencialmente afectados.

Perspectivas e recomendações

A acumulação de descobertas de vulnerabilidades apoiadas em IA mostra que as análises de segurança automatizadas inauguram uma nova era da cibersegurança. Tanto atacantes como defensores usam cada vez mais a inteligência artificial para identificar falhas de segurança.

Os administradores de sistemas devem verificar de imediato se os seus sistemas Linux estão afectados pela vulnerabilidade e instalar as respectivas actualizações. As contramedidas temporárias disponíveis oferecem protecção de curto prazo, até que possam ser instalados patches completos.

A disponibilização de um exploit detalhado de prova de conceito por parte dos investigadores sublinha a urgência das actualizações de segurança. As organizações devem rever os seus processos de gestão de patches e assegurar que as actualizações de segurança críticas são instaladas atempadamente.