Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Kritisk sårbarhet i Linuxkärnan ”Copy Fail” drabbar alla stora distributioner sedan 2017

Säkerhetsforskare upptäcker kärnbrist som möjliggör rotprivilegier med ett 732 byte stort Python-skript i alla Linuxdistributioner som släppts sedan 2017.

Kritisk sårbarhet i Linuxkärnan ”Copy Fail” upptäckt

IT-säkerhetsforskare har upptäckt en allvarlig sårbarhet i Linuxkärnan som gör det möjligt för lokala angripare att uppnå rotbehörighet. Luckan, kallad ”Copy Fail”, berör alla Linuxdistributioner som finns tillgängliga sedan 2017. Med ett Python-skript på bara 732 byte kan angripare genomföra en privilegieeskalering och få fullständig kontroll över systemet.

Sårbarheten har klassificerats som CVE-2026-31431 och fick ett CVSS-värde på 7,8, vilket bedöms som ”hög” risk. Upptäckten skedde med hjälp av AI-verktyget Xint Code, vilket understryker den växande betydelsen av automatiserade säkerhetsanalyser.

Sårbarhetens tekniska detaljer

”Copy Fail” är ett logikfel i Linuxkärnan som gör det möjligt för lokala användare att utföra en deterministisk, kontrollerad skrivning på 4 byte till sidcachen för varje läsbart filsystem på en dator. Forskarna kunde demonstrera hur en binärfil med setuid-flagga kan manipuleras för att uppnå rotbehörighet.

Särskilt problematiskt är att kärnan inte markerar den manipulerade sidan som ”dirty” för återskrivning till enheten. Därigenom förblir originalfilen oförändrad och enkla kontrollsummekontroller kan inte upptäcka manipulationen. Vid faktisk filåtkomst sker dock åtkomsten mot den manipulerade sidcachen.

Konsekvenser för containersäkerheten

Sårbarheten gör det också möjligt att ta sig över containergränser, eftersom sidcachen delas på värden. Forskarna aviserar ytterligare publikationer som kommer att behandla utbrott ur Kubernetes-containrar. Det gör luckan särskilt relevant för moderna IT-infrastrukturer som bygger på containerteknik.

Berörda system och testade kombinationer

Säkerhetsforskarna har framgångsrikt testat sårbarheten på flera Linuxdistributioner:

  • Ubuntu 24.04 LTS med kärnan 6.17.0-1007-aws
  • Amazon Linux 2023 med kärnan 6.18.8-9.213.amzn2023
  • RHEL 10.1 med kärnan 6.12.0-124.45.1.el10_1
  • SUSE 16 med kärnan 6.12.0-160000.9-default

Felet ligger i Linuxkärnans kryptosubsystem och dess samspel med sidcachedata. Upptäckten byggde på detaljerade undersökningar av dessa systemkomponenter.

Omedelbara åtgärder och patchar

Forskarna har redan tillhandahållit en rättning för kärnans källkod. Uppdaterade kärnor bör vid det här laget finnas tillgängliga från de större distributionerna. Som tillfällig motåtgärd rekommenderar experterna ett av två alternativ:

Alternativ 1: blockera skapandet av AF_ALG-socklar

Skapandet av AF_ALG-socklar kan blockeras via seccomp.

Alternativ 2: inaktivera modulen algif_aead

Modulen algif_aead kan svartlistas så att kärnan inte laddar den. Detta sker med kommandot:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null

Betydelse för IT-säkerheten

Upptäckten av ”Copy Fail” fogar sig till en rad kritiska Linuxsårbarheter. Bara några dagar tidigare hade Telekom med hjälp av AI spårat upp sårbarheten ”Pack2TheRoot” i Linux, som också är en privilegieeskaleringslucka som kunde utnyttjas i standardkonfigurationerna i flera Linuxdistributioner.

För operatörer av kritisk infrastruktur och säkerhetssystem är denna utveckling särskilt relevant. System för kameraövervakning, passerkontroll eller andra säkerhetskritiska tillämpningar som bygger på Linux kan potentiellt vara berörda.

Utblick och rekommendationer

Anhopningen av AI-stödda sårbarhetsupptäckter visar att automatiserade säkerhetsanalyser inleder en ny era inom cybersäkerheten. Både angripare och försvarare använder alltmer artificiell intelligens för att identifiera säkerhetsluckor.

Systemadministratörer bör omgående kontrollera om deras Linuxsystem berörs av sårbarheten och installera motsvarande uppdateringar. De tillgängliga tillfälliga motåtgärderna ger kortsiktigt skydd tills fullständiga patchar kan installeras.

Att forskarna har tillhandahållit en detaljerad proof of concept-exploit understryker hur brådskande säkerhetsuppdateringarna är. Organisationer bör se över sina processer för patchhantering och säkerställa att kritiska säkerhetsuppdateringar installeras snabbt.