La vulnerabilità Copy Fail consente l’escalation al root sulle distribuzioni Linux
Un difetto logico nel sottosistema crittografico del kernel Linux consente agli utenti locali non privilegiati di elevare i propri diritti al livello root. Le principali distribuzioni Desenvolvedores hanno già iniziato a distribuire patch per correggere CVE-2026-31431, noto come Copy Fail.
Il problema è nel modello di autenticazione, utilizzato nelle operazioni di crittografia autenticate. Ele consente di scrivere quattro byte controllati nella cache della pagina di qualsiasi file leggibile. La modifica di Essa influisce direttamente sul caricamento dei file binari nel kernel.
Tecnici di errore di autenticazione Detalhes
Il bug è nato da una modifica implementata nel 2017 nel modulo algif_aead. La modifica di Essa ha consentito alle pagine della cache delle pagine di essere disponibili per la scrittura in determinati scenari di elenchi scatter. Diferente A differenza delle altre vulnerabilità classiche, Copy Fail non richiede condizioni di competizione per funzionare.
Pesquisadores di Theori ha identificato il problema con il supporto di strumenti di scansione basati sull’intelligenza artificiale. La prova del concetto è uno script Python con solo 10 righe e 732 byte. Ele modifica i binari setuid ed esegue codice con privilegi elevati sulla maggior parte delle distribuzioni rilasciate dal 2017.
- CVE-2026-31431 ha ricevuto un punteggio di 7,8/10, classificato come di gravità elevata
- Exploração funziona in ambienti multi-tenant e contenitori con kernel condiviso
- La cache condivisa Page sull’host consente la potenziale fuga dei contenitori Kubernetes
- Não è sfruttabile da remoto in isolamento, ma amplifica altri vettori
L’exploit altera il file binario in memoria senza attivare meccanismi di rilevamento basati sugli eventi del file system come inotify. Isso rende il rilevamento più complesso in tempo reale.
‼️Copy Fail (CVE-2026-31431) is a Linux privilege escalation bug that lets any local user get root using a 732-byte Python script, and itworks on basically every major Linux distro shipped since 2017.
— Dark Web Informer (@DarkWebInformer) April 29, 2026
Website: https://t.co/KsC4XDIdnn
Write-up: https://t.co/ah4C7XtRLZ
GitHub:… pic.twitter.com/EwqDdAxSKb
Impacto in ambienti di produzione e container
Sistemas che eseguono codice non attendibile, come runner CI/CD o server condivisi, sono più esposti. La cache delle pagine condivise a livello di host rappresenta un concreto rischio di fuga negli ambienti containerizzati.
Distribuições come Debian, Ubuntu e SUSE hanno già reso disponibili kernel aggiornati. Red Hat ha cambiato la sua posizione di differimento iniziale e ora offre la patch in sincronia con l’ecosistema. Anche i fornitori di Outros, incluso Fedora, hanno confermato la correzione.
Administradores che gestisce più tenant o carichi di lavoro di terze parti dovrebbe dare priorità all’aggiornamento. Il bug ha ottenuto una rapida visibilità dopo una divulgazione coordinata.
Como mitigazione fino all’applicazione della patch completa
Una misura temporanea è disabilitare il modulo algif_aead. Isso impedisce il caricamento del componente vulnerabile nella maggior parte degli scenari.
- Crie il file /etc/modprobe.d/disable-algif.conf con il contenuto: install algif_aead /bin/false
- Execute rmmod algif_aead per rimuovere il modulo se è caricato
La configurazione di Essa può influire sulle applicazioni che dipendono esplicitamente dal modulo di crittografia. Si consiglia di utilizzare Testes in ambienti di staging prima dell’applicazione in produzione. Gli Atualizações ufficiali rimangono la soluzione definitiva.
Atualizações rilasciato dalle distribuzioni
Il lancio delle patch avviene in modo coordinato tra i principali manutentori. Debian e Ubuntu hanno pubblicato nuovi kernel con il ripristino richiesto al comportamento sul posto di algif_aead. SUSE ha seguito l’esempio con pacchetti aggiornati.
Red Hat ha allineato le proprie linee guida dopo una revisione interna. La comunità Linux segue il processo su elenchi di discussione e forum tecnici. Gli amministratori di Muitos hanno già avviato l’applicazione sui server critici.
Il recente aumento delle segnalazioni di vulnerabilità è direttamente correlato all’uso di strumenti di intelligenza artificiale nella caccia ai bug. Programas come Internet Bug Bounty ha registrato un elevato volume di iscrizioni, che ha portato ad aggiustamenti temporanei ai processi di aggiudicazione.
Cosa cambia per gli amministratori di sistema Linux
La scoperta rafforza la necessità di mantenere aggiornati i kernel, soprattutto sulle infrastrutture condivise. Sicurezza Equipes ora valuta più da vicino i moduli crittografici e i componenti del kernel caricati per impostazione predefinita.
Copy Fail assomiglia a faglie storiche come Dirty Cow e Dirty Pipe, ma si distingue per la semplicità di esplorazione e l’ampiezza del campo di applicazione. Il PoC pubblico facilita i test, ma accelera anche i potenziali abusi in ambienti privi di patch.
Pesquisadores stima che la maggior parte delle installazioni attive dal 2017 richiedano attenzione immediata. Il coordinamento tra i fornitori ha limitato il periodo di esposizione dopo la divulgazione responsabile.
Vedi Anche em Ultime Notizie (IT)
Dani Ceballos rompe con l’Arbeloa e chiede di non avere contatti con l’allenatore del Real Madrid
01/05/2026
I negoziati con l’Iran procedono in segreto, dice Trump a proposito dei colloqui diplomatici
01/05/2026
LeAnn Rimes cancella gli spettacoli dopo la diagnosi di una grave malattia
01/05/2026
La Formula 1 riprende la stagione 2026 con la tappa di Miami sotto la guida isolata di Kimi Antonelli
01/05/2026
Sei atleti lasceranno il Millonarios a giugno e solo Sergio Mosquera ha una possibilità di rinnovamento
01/05/2026
GP Formula 1 di Miami: programma, orari e dove vedere la quarta tappa della stagione
01/05/2026
Moisés Caicedo rinnova con il Chelsea fino al 2033 e attira l’interesse del PSG
01/05/2026
Il giorno festivo del 2026 in Giappone offre fino a nove giorni liberi durante la settimana d’oro
01/05/2026
Il film di Markiplier incassa 50 milioni di dollari ma incontra ostacoli alla distribuzione digitale su YouTube
01/05/2026
La Luna dei Fiori brilla stasera con un aspetto più piccolo del solito nel cielo
01/05/2026
Due spettacoli lunari illuminano maggio con rare lune piene simultanee
01/05/2026


