Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen
Menü
Wichtig cybersecurity Score: 8/10

Critical Linux Kernel Vulnerability "Copy Fail" Affects All Major Distributions Since 2017

Security researchers discover kernel flaw enabling root privilege escalation with 732-byte Python script across all Linux distributions released since 2017.

Kritische Linux-Kernel-Schwachstelle "Copy Fail" entdeckt

IT-Sicherheitsforscher haben eine schwerwiegende Schwachstelle im Linux-Kernel entdeckt, die lokalen Angreifern ermöglicht, root-Rechte zu erlangen. Die als "Copy Fail" bezeichnete Lücke betrifft alle Linux-Distributionen, die seit 2017 verfügbar sind. Mit einem nur 732 Byte großen Python-Skript können Angreifer eine Rechteausweitung durchführen und vollständige Kontrolle über das System erlangen.

Die Schwachstelle wurde mit dem CVE-2026-31431 klassifiziert und erhielt einen CVSS-Score von 7.8, was als "hohes" Risiko eingestuft wird. Die Entdeckung erfolgte mithilfe des KI-Werkzeugs Xint Code, was die zunehmende Bedeutung automatisierter Sicherheitsanalysen unterstreicht.

Technische Details der Schwachstelle

Bei "Copy Fail" handelt es sich um einen Logikfehler im Linux-Kernel, der es lokalen Nutzern ermöglicht, einen deterministischen, kontrollierten 4-Byte-Schreibzugriff auf den Page-Cache jedes lesbaren Dateisystems eines Rechners auszuführen. Die Forscher konnten demonstrieren, wie sich eine Binärdatei mit setuid-Flag manipulieren lässt, um root-Rechte zu erlangen.

Besonders problematisch ist, dass der Kernel die manipulierte Page nicht als "Dirty" zum Rückschreiben auf das Laufwerk markiert. Dadurch bleibt die ursprüngliche Datei unverändert und einfache Checksummen-Prüfungen können die Manipulation nicht erkennen. Beim tatsächlichen Dateizugriff erfolgt jedoch der Rückgriff auf den manipulierten Page-Cache.

Auswirkungen auf Container-Sicherheit

Die Schwachstelle ermöglicht es auch, Container-Grenzen zu überwinden, da der Page-Cache auf dem Host geteilt wird. Die Forscher kündigen weitere Veröffentlichungen an, die den Ausbruch aus Kubernetes-Containern erörtern werden. Dies macht die Lücke besonders relevant für moderne IT-Infrastrukturen, die auf Container-Technologien setzen.

Betroffene Systeme und getestete Kombinationen

Die Sicherheitsforscher haben die Schwachstelle erfolgreich auf verschiedenen Linux-Distributionen getestet:

  • Ubuntu 24.04 LTS mit Kernel 6.17.0-1007-aws
  • Amazon Linux 2023 mit Kernel 6.18.8-9.213.amzn2023
  • RHEL 10.1 mit Kernel 6.12.0-124.45.1.el10_1
  • SUSE 16 mit Kernel 6.12.0-160000.9-default

Der Fehler liegt im Krypto-Subsystem des Linux-Kernels und seiner Interaktion mit Page-Cache-Daten. Die Entdeckung basierte auf detaillierten Untersuchungen dieser Systemkomponenten.

Sofortmaßnahmen und Patches

Die Forscher haben bereits einen Fix für den Kernel-Quellcode bereitgestellt. Aktualisierte Kernel sollten inzwischen von den größeren Distributionen verfügbar sein. Als temporäre Gegenmaßnahme empfehlen die Experten eine von zwei Optionen:

Option 1: AF_ALG-Socket-Erstellung blockieren

Die Erstellung von AF_ALG-Sockets kann über seccomp blockiert werden.

Option 2: algif_aead-Modul deaktivieren

Das algif_aead-Modul kann in die Blacklist aufgenommen werden, sodass der Kernel es nicht lädt. Dies erfolgt über den Befehl:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf && rmmod algif_aead 2>/dev/null

Bedeutung für die IT-Sicherheit

Die Entdeckung von "Copy Fail" reiht sich in eine Serie von kritischen Linux-Schwachstellen ein. Erst wenige Tage zuvor hatte die Telekom mittels KI die Schwachstelle "Pack2TheRoot" in Linux aufgespürt, bei der es sich ebenfalls um eine Rechteausweitungslücke handelt, die sich in mehreren Linux-Distributionen in den Standardkonfigurationen ausnutzen ließ.

Für Betreiber kritischer Infrastrukturen und Sicherheitssysteme ist diese Entwicklung besonders relevant. Systeme zur Videoüberwachung, Zutrittskontrolle oder andere sicherheitskritische Anwendungen, die auf Linux basieren, könnten potentiell betroffen sein.

Ausblick und Empfehlungen

Die Häufung von KI-unterstützten Schwachstellenentdeckungen zeigt, dass automatisierte Sicherheitsanalysen eine neue Ära der Cybersecurity einläuten. Sowohl Angreifer als auch Verteidiger nutzen zunehmend künstliche Intelligenz zur Identifikation von Sicherheitslücken.

Systemadministratoren sollten umgehend prüfen, ob ihre Linux-Systeme von der Schwachstelle betroffen sind und entsprechende Updates einspielen. Die verfügbaren temporären Gegenmaßnahmen bieten kurzfristigen Schutz, bis vollständige Patches installiert werden können.

Die Bereitstellung eines detaillierten Proof-of-Concept-Exploits durch die Forscher unterstreicht die Dringlichkeit von Sicherheitsupdates. Organisationen sollten ihre Patch-Management-Prozesse überprüfen und sicherstellen, dass kritische Sicherheitsupdates zeitnah eingespielt werden.