Kritisk sårbarhet i Linuxkärnan ”Copy Fail” upptäckt
IT-säkerhetsforskare har upptäckt en allvarlig sårbarhet i Linuxkärnan som gör det möjligt för lokala angripare att uppnå rotbehörighet. Luckan, kallad ”Copy Fail”, berör alla Linuxdistributioner som finns tillgängliga sedan 2017. Med ett Python-skript på bara 732 byte kan angripare genomföra en privilegieeskalering och få fullständig kontroll över systemet.
Sårbarheten har klassificerats som CVE-2026-31431 och fick ett CVSS-värde på 7,8, vilket bedöms som ”hög” risk. Upptäckten skedde med hjälp av AI-verktyget Xint Code, vilket understryker den växande betydelsen av automatiserade säkerhetsanalyser.
Sårbarhetens tekniska detaljer
”Copy Fail” är ett logikfel i Linuxkärnan som gör det möjligt för lokala användare att utföra en deterministisk, kontrollerad skrivning på 4 byte till sidcachen för varje läsbart filsystem på en dator. Forskarna kunde demonstrera hur en binärfil med setuid-flagga kan manipuleras för att uppnå rotbehörighet.
Särskilt problematiskt är att kärnan inte markerar den manipulerade sidan som ”dirty” för återskrivning till enheten. Därigenom förblir originalfilen oförändrad och enkla kontrollsummekontroller kan inte upptäcka manipulationen. Vid faktisk filåtkomst sker dock åtkomsten mot den manipulerade sidcachen.
Konsekvenser för containersäkerheten
Sårbarheten gör det också möjligt att ta sig över containergränser, eftersom sidcachen delas på värden. Forskarna aviserar ytterligare publikationer som kommer att behandla utbrott ur Kubernetes-containrar. Det gör luckan särskilt relevant för moderna IT-infrastrukturer som bygger på containerteknik.
Berörda system och testade kombinationer
Säkerhetsforskarna har framgångsrikt testat sårbarheten på flera Linuxdistributioner:
- Ubuntu 24.04 LTS med kärnan 6.17.0-1007-aws
- Amazon Linux 2023 med kärnan 6.18.8-9.213.amzn2023
- RHEL 10.1 med kärnan 6.12.0-124.45.1.el10_1
- SUSE 16 med kärnan 6.12.0-160000.9-default
Felet ligger i Linuxkärnans kryptosubsystem och dess samspel med sidcachedata. Upptäckten byggde på detaljerade undersökningar av dessa systemkomponenter.
Omedelbara åtgärder och patchar
Forskarna har redan tillhandahållit en rättning för kärnans källkod. Uppdaterade kärnor bör vid det här laget finnas tillgängliga från de större distributionerna. Som tillfällig motåtgärd rekommenderar experterna ett av två alternativ:
Alternativ 1: blockera skapandet av AF_ALG-socklar
Skapandet av AF_ALG-socklar kan blockeras via seccomp.
Alternativ 2: inaktivera modulen algif_aead
Modulen algif_aead kan svartlistas så att kärnan inte laddar den. Detta sker med kommandot:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null
Betydelse för IT-säkerheten
Upptäckten av ”Copy Fail” fogar sig till en rad kritiska Linuxsårbarheter. Bara några dagar tidigare hade Telekom med hjälp av AI spårat upp sårbarheten ”Pack2TheRoot” i Linux, som också är en privilegieeskaleringslucka som kunde utnyttjas i standardkonfigurationerna i flera Linuxdistributioner.
För operatörer av kritisk infrastruktur och säkerhetssystem är denna utveckling särskilt relevant. System för kameraövervakning, passerkontroll eller andra säkerhetskritiska tillämpningar som bygger på Linux kan potentiellt vara berörda.
Utblick och rekommendationer
Anhopningen av AI-stödda sårbarhetsupptäckter visar att automatiserade säkerhetsanalyser inleder en ny era inom cybersäkerheten. Både angripare och försvarare använder alltmer artificiell intelligens för att identifiera säkerhetsluckor.
Systemadministratörer bör omgående kontrollera om deras Linuxsystem berörs av sårbarheten och installera motsvarande uppdateringar. De tillgängliga tillfälliga motåtgärderna ger kortsiktigt skydd tills fullständiga patchar kan installeras.
Att forskarna har tillhandahållit en detaljerad proof of concept-exploit understryker hur brådskande säkerhetsuppdateringarna är. Organisationer bör se över sina processer för patchhantering och säkerställa att kritiska säkerhetsuppdateringar installeras snabbt.