Kritische Linux-Kernel-Schwachstelle "Copy Fail" entdeckt
IT-Sicherheitsforscher haben eine schwerwiegende Schwachstelle im Linux-Kernel entdeckt, die lokalen Angreifern ermöglicht, root-Rechte zu erlangen. Die als "Copy Fail" bezeichnete Lücke betrifft alle Linux-Distributionen, die seit 2017 verfügbar sind. Mit einem nur 732 Byte großen Python-Skript können Angreifer eine Rechteausweitung durchführen und vollständige Kontrolle über das System erlangen.
Die Schwachstelle wurde mit dem CVE-2026-31431 klassifiziert und erhielt einen CVSS-Score von 7.8, was als "hohes" Risiko eingestuft wird. Die Entdeckung erfolgte mithilfe des KI-Werkzeugs Xint Code, was die zunehmende Bedeutung automatisierter Sicherheitsanalysen unterstreicht.
Technische Details der Schwachstelle
Bei "Copy Fail" handelt es sich um einen Logikfehler im Linux-Kernel, der es lokalen Nutzern ermöglicht, einen deterministischen, kontrollierten 4-Byte-Schreibzugriff auf den Page-Cache jedes lesbaren Dateisystems eines Rechners auszuführen. Die Forscher konnten demonstrieren, wie sich eine Binärdatei mit setuid-Flag manipulieren lässt, um root-Rechte zu erlangen.
Besonders problematisch ist, dass der Kernel die manipulierte Page nicht als "Dirty" zum Rückschreiben auf das Laufwerk markiert. Dadurch bleibt die ursprüngliche Datei unverändert und einfache Checksummen-Prüfungen können die Manipulation nicht erkennen. Beim tatsächlichen Dateizugriff erfolgt jedoch der Rückgriff auf den manipulierten Page-Cache.
Auswirkungen auf Container-Sicherheit
Die Schwachstelle ermöglicht es auch, Container-Grenzen zu überwinden, da der Page-Cache auf dem Host geteilt wird. Die Forscher kündigen weitere Veröffentlichungen an, die den Ausbruch aus Kubernetes-Containern erörtern werden. Dies macht die Lücke besonders relevant für moderne IT-Infrastrukturen, die auf Container-Technologien setzen.
Betroffene Systeme und getestete Kombinationen
Die Sicherheitsforscher haben die Schwachstelle erfolgreich auf verschiedenen Linux-Distributionen getestet:
- Ubuntu 24.04 LTS mit Kernel 6.17.0-1007-aws
- Amazon Linux 2023 mit Kernel 6.18.8-9.213.amzn2023
- RHEL 10.1 mit Kernel 6.12.0-124.45.1.el10_1
- SUSE 16 mit Kernel 6.12.0-160000.9-default
Der Fehler liegt im Krypto-Subsystem des Linux-Kernels und seiner Interaktion mit Page-Cache-Daten. Die Entdeckung basierte auf detaillierten Untersuchungen dieser Systemkomponenten.
Sofortmaßnahmen und Patches
Die Forscher haben bereits einen Fix für den Kernel-Quellcode bereitgestellt. Aktualisierte Kernel sollten inzwischen von den größeren Distributionen verfügbar sein. Als temporäre Gegenmaßnahme empfehlen die Experten eine von zwei Optionen:
Option 1: AF_ALG-Socket-Erstellung blockieren
Die Erstellung von AF_ALG-Sockets kann über seccomp blockiert werden.
Option 2: algif_aead-Modul deaktivieren
Das algif_aead-Modul kann in die Blacklist aufgenommen werden, sodass der Kernel es nicht lädt. Dies erfolgt über den Befehl:
echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null
Bedeutung für die IT-Sicherheit
Die Entdeckung von "Copy Fail" reiht sich in eine Serie von kritischen Linux-Schwachstellen ein. Erst wenige Tage zuvor hatte die Telekom mittels KI die Schwachstelle "Pack2TheRoot" in Linux aufgespürt, bei der es sich ebenfalls um eine Rechteausweitungslücke handelt, die sich in mehreren Linux-Distributionen in den Standardkonfigurationen ausnutzen ließ.
Für Betreiber kritischer Infrastrukturen und Sicherheitssysteme ist diese Entwicklung besonders relevant. Systeme zur Videoüberwachung, Zutrittskontrolle oder andere sicherheitskritische Anwendungen, die auf Linux basieren, könnten potentiell betroffen sein.
Ausblick und Empfehlungen
Die Häufung von KI-unterstützten Schwachstellenentdeckungen zeigt, dass automatisierte Sicherheitsanalysen eine neue Ära der Cybersecurity einläuten. Sowohl Angreifer als auch Verteidiger nutzen zunehmend künstliche Intelligenz zur Identifikation von Sicherheitslücken.
Systemadministratoren sollten umgehend prüfen, ob ihre Linux-Systeme von der Schwachstelle betroffen sind und entsprechende Updates einspielen. Die verfügbaren temporären Gegenmaßnahmen bieten kurzfristigen Schutz, bis vollständige Patches installiert werden können.
Die Bereitstellung eines detaillierten Proof-of-Concept-Exploits durch die Forscher unterstreicht die Dringlichkeit von Sicherheitsupdates. Organisationen sollten ihre Patch-Management-Prozesse überprüfen und sicherstellen, dass kritische Sicherheitsupdates zeitnah eingespielt werden.