🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Alerty

Krytyczna luka w jądrze Linux. „Copy Fail” zagraża serwerom i stacjom roboczym

Podatność CVE-2026-31431 w jądrze Linux, nazwana „Copy Fail”, umożliwia lokalnemu użytkownikowi bez uprawnień uzyskanie dostępu root. Luka dotyczy dystrybucji wydanych od 2017 roku. Administratorzy powinni pilnie aktualizować systemy.

3 min read
Abstract composition of a glowing digital lock being cracked by a thin beam of light, with fragmented geometric shapes representing shattered kernel layers, all set against a dark blue background with subtle circuit-like patterns.

Badacze bezpieczeństwa opublikowali szczegóły dotyczące podatności w jądrze Linux, która umożliwia lokalnemu użytkownikowi bez uprawnień uzyskanie pełnego dostępu root. Luka, nazwana „Copy Fail” i oznaczona jako CVE-2026-31431, została odkryta przez firmę Theori przy użyciu platformy testującej opartej na sztucznej inteligencji. Według informacji opublikowanych przez BleepingComputer, podatność występuje we wszystkich dystrybucjach Linuksa wydanych od 2017 roku, co czyni ją jednym z najbardziej uniwersalnych błędów eskalacji uprawnień ostatnich lat.

Jak działa podatność „Copy Fail”?

Problem leży w jądrze Linux, a konkretnie w szablonie kryptograficznym authencesn. Błąd logiczny powoduje, że uwierzytelniony użytkownik może przeprowadzić kontrolowany zapis czterech bajtów do pamięci podręcznej strony (page cache) dowolnego pliku z dostępem do odczytu. Jeśli te cztery bajty trafią do pliku binarnego z ustawionym bitem setuid-root, mogą zmienić jego zachowanie podczas wykonania, dając atakującemu uprawnienia root.

Jak wyjaśniają badacze Theori, podatność została wprowadzona w 2017 roku, gdy zespół jądra dodał optymalizację „w miejscu” do ścieżki kryptograficznej. Optymalizacja ta powodowała ponowne wykorzystanie tego samego bufora zamiast ścisłego rozdzielania wejścia i wyjścia. Atakujący może wykorzystać interfejs gniazd AF_ALG oraz wywołanie systemowe splice(), aby zamiast normalnego bufora dokonać kontrolowanego zapisu.

Które systemy są zagrożone?

Podatność dotyczy wszystkich głównych dystrybucji Linuksa, które działają na podatnych wersjach jądra. Theori opracowało i przetestowało działający exploit dla czterech dystrybucji: Ubuntu 24.04 LTS, Amazon Linux 2023, RHEL 10.1 oraz SUSE 16. Badacze twierdzą jednak, że exploit o wielkości zaledwie 732 bajtów „daje roota na każdej dystrybucji Linuksa wydanej od 2017 roku”.

W porównaniu do wcześniejszych podatności, takich jak „Dirty Pipe”, „Copy Fail” jest bardziej przenośny. Jak zauważają badacze: „Copy Fail jest bardziej przenośny. Jeden skrypt, każda dystrybucja, bez offsetów. Dirty Pipe wymagał jądra ≥ 5.8 z konkretnymi łatami; Copy Fail obejmuje całe okno 2017–2026”.

Jak producenci reagują na zagrożenie?

Błąd został zgłoszony zespołowi bezpieczeństwa jądra Linux 23 marca, a łatki stały się dostępne w ciągu tygodnia. Poprawki zostały wdrożone w wersjach jądra 6.18.22, 6.19.12 oraz 7.0. Główne dystrybucje Linuksa już rozpowszechniają poprawki poprzez aktualizacje jądra.

Analityk podatności Will Dormann z Tharros zwraca jednak uwagę, że nie ma „oficjalnych aktualizacji dla CVE-2026-31431”. Jak dodaje: „Fedora 42 i nowsze mają aktualizacje, ale brak oficjalnego biuletynu lub potwierdzenia CVE-2026-31431”. Oznacza to, że administratorzy powinni samodzielnie monitorować dostępność poprawek dla swoich dystrybucji.

Co mogą zrobić administratorzy?

Priorytetem powinno być jak najszybsze zastosowanie poprawek jądra. Badacze Theori sugerują, aby w pierwszej kolejności aktualizować:

  • wielodostępne hosty Linux,
  • klastry Kubernetes i kontenerowe,
  • środowiska CI i farmy budowania,
  • chmurowe SaaS uruchamiające kod użytkownika.

Do czasu otrzymania oficjalnych aktualizacji można zastosować tymczasowe zabezpieczenie polegające na wyłączeniu podatnego interfejsu kryptograficznego. Blokuje to tworzenie gniazd AF_ALG poprzez wyłączenie modułu algif_aead. Komendy do wykonania jako root:

echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
rmmod algif_aead

Należy pamiętać, że to rozwiązanie tymczasowe – docelowo konieczna jest aktualizacja jądra. Administratorzy powinni regularnie sprawdzać biuletyny bezpieczeństwa swoich dystrybucji i stosować poprawki niezwłocznie po ich opublikowaniu.

Podsumowanie

Podatność „Copy Fail” to poważne zagrożenie dla wszystkich systemów Linux działających na jądrach od wersji 4.14. Łatwość wykorzystania i szeroki zakres dotkniętych systemów sprawiają, że administratorzy nie powinni zwlekać z aktualizacjami. Mimo że publicznie dostępny exploit wymaga lokalnego dostępu do systemu, w środowiskach wielodostępnych lub chmurowych ryzyko jest znaczące. Regularne aktualizacje jądra i monitorowanie biuletynów bezpieczeństwa to podstawowe działania, które mogą uchronić przed skutkami tej luki.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR