Descoberta a vulnerabilidade crítica do kernel Linux "Copy Fail"
Investigadores de segurança informática descobriram uma grave vulnerabilidade no kernel Linux que permite a atacantes locais obter privilégios de root. A falha designada "Copy Fail" afecta todas as distribuições Linux disponíveis desde 2017. Com um script Python de apenas 732 bytes, os atacantes podem realizar uma escalada de privilégios e obter controlo total do sistema.
A vulnerabilidade foi classificada como CVE-2026-31431 e recebeu uma pontuação CVSS de 7.8, o que corresponde a risco "elevado". A descoberta foi feita com a ajuda da ferramenta de IA Xint Code, o que sublinha a crescente importância das análises de segurança automatizadas.
Detalhes técnicos da vulnerabilidade
O "Copy Fail" é um erro de lógica no kernel Linux que permite aos utilizadores locais executar um acesso de escrita determinístico e controlado de 4 bytes na page cache de qualquer sistema de ficheiros legível de um computador. Os investigadores conseguiram demonstrar como é possível manipular um ficheiro binário com a flag setuid para obter privilégios de root.
Particularmente problemático é o facto de o kernel não marcar a página manipulada como "dirty" para reescrita no disco. Assim, o ficheiro original permanece inalterado e simples verificações de soma de controlo não conseguem detectar a manipulação. No acesso efectivo ao ficheiro, porém, recorre-se à page cache manipulada.
Efeitos na segurança de contentores
A vulnerabilidade permite também ultrapassar as fronteiras dos contentores, uma vez que a page cache é partilhada no anfitrião. Os investigadores anunciam novas publicações que abordarão a fuga a partir de contentores Kubernetes. Isto torna a falha especialmente relevante para as infra-estruturas informáticas modernas que assentam em tecnologias de contentores.
Sistemas afectados e combinações testadas
Os investigadores de segurança testaram com êxito a vulnerabilidade em várias distribuições Linux:
- Ubuntu 24.04 LTS com kernel 6.17.0-1007-aws
- Amazon Linux 2023 com kernel 6.18.8-9.213.amzn2023
- RHEL 10.1 com kernel 6.12.0-124.45.1.el10_1
- SUSE 16 com kernel 6.12.0-160000.9-default
O erro reside no subsistema de criptografia do kernel Linux e na sua interacção com os dados da page cache. A descoberta baseou-se em análises detalhadas destes componentes do sistema.
Medidas imediatas e patches
Os investigadores disponibilizaram já uma correcção para o código-fonte do kernel. Os kernels actualizados deverão entretanto estar disponíveis nas maiores distribuições. Como contramedida temporária, os especialistas recomendam uma de duas opções:
Opção 1: bloquear a criação de sockets AF_ALG
A criação de sockets AF_ALG pode ser bloqueada através de seccomp.
Opção 2: desactivar o módulo algif_aead
O módulo algif_aead pode ser colocado na lista negra, para que o kernel não o carregue. Isso faz-se com o comando:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null
Importância para a segurança informática
A descoberta do "Copy Fail" junta-se a uma série de vulnerabilidades críticas do Linux. Poucos dias antes, a Telekom tinha detectado com recurso a IA a vulnerabilidade "Pack2TheRoot" no Linux, também ela uma falha de escalada de privilégios, explorável em várias distribuições Linux nas configurações-padrão.
Para os operadores de infra-estruturas críticas e de sistemas de segurança, esta evolução é especialmente relevante. Sistemas de videovigilância, controlo de acessos ou outras aplicações críticas para a segurança assentes em Linux poderão estar potencialmente afectados.
Perspectivas e recomendações
A acumulação de descobertas de vulnerabilidades apoiadas em IA mostra que as análises de segurança automatizadas inauguram uma nova era da cibersegurança. Tanto atacantes como defensores usam cada vez mais a inteligência artificial para identificar falhas de segurança.
Os administradores de sistemas devem verificar de imediato se os seus sistemas Linux estão afectados pela vulnerabilidade e instalar as respectivas actualizações. As contramedidas temporárias disponíveis oferecem protecção de curto prazo, até que possam ser instalados patches completos.
A disponibilização de um exploit detalhado de prova de conceito por parte dos investigadores sublinha a urgência das actualizações de segurança. As organizações devem rever os seus processos de gestão de patches e assegurar que as actualizações de segurança críticas são instaladas atempadamente.