Последни Новини (BG)

Критичен пропуск в ядрото на Linux позволява повишаване на привилегиите за root

Linux e teclado
Foto: Linux e teclado - FAMArtPhotography/shutterstock.com

Логическа уязвимост в криптографската подсистема на ядрото Linux позволява на непривилегировани локални потребители да повишат правата си до ниво root. Identificada като CVE-2026-31431 и с псевдоним Copy Fail, пропускът засяга дистрибуции, пуснати след 2017 г. Desenvolvedoras от основните дистрибуции вече са разпространили корекции за коригиране на проблема. Експлойтът работи чрез скрипт Python само с десет реда и 732 байта.

Mecanismo техническа уязвимост Copy Fail

Грешката се намира в шаблона authenticationsn, компонент, използван при удостоверени операции за криптиране. Пропускът позволява на локалните потребители да записват четири контролирани байта в кеша на страниците на всеки четим файл. Промяната на Essa пряко засяга зареждането на двоичните файлове в ядрото, създавайки шлюз за ескалация на привилегии.

Проблемът произтича от промяна, въведена през 2017 г. в модула algif_aead. Промяната на Essa позволи на страниците в кеша на страниците да бъдат достъпни за запис в определени сценарии на scatterlist. Diferentemente За разлика от други класически уязвимости, Copy Fail не изисква условия на състезание, за да функционира, което значително опростява неговата експлоатация.

Pesquisadores от Theori идентифицира проблема с поддръжката на инструменти за сканиране, базирани на изкуствен интелект. Експлойтът променя двоичния файл в паметта, без да задейства механизми за откриване на събития, базирани на файловата система, като inotify. Isso прави откриването по-сложно в реално време.

Impacto в среда за производство и контейнеризация

  • CVE-2026-31431 получи резултат от 7,8 от 10, класифициран като висока тежест.
  • Exploração работи в среди с множество клиенти и контейнери със споделено ядро.
  • Page споделеният кеш на хоста позволява потенциално бягство на Kubernetes контейнери.
  • Não може да се използва дистанционно изолирано, но усилва други вектори на атака.

Sistemas, които изпълняват ненадежден код, като CI/CD runners или споделени сървъри, са изложени на по-голям риск. Споделеният кеш на страници на ниво хост представлява конкретна заплаха за бягство в контейнеризирани среди. Administradores, които управляват множество клиенти или работни натоварвания на трети страни, трябва да дадат приоритет на незабавното надграждане на ядрото.

Distribuições вече предлага коригирани корекции

Debian, Ubuntu и SUSE вече направиха актуализирани ядра налични с корекцията. Red Hat промени първоначалната си позиция за отлагане и сега предлага корекцията в синхрон с екосистемата. Fedora също е ангажирал корекцията в своите хранилища. Внедряването на корекцията се извършва по координиран начин между основните поддържащи, като Debian и Ubuntu публикуват нови ядра с необходимото връщане към поведението на място на algif_aead.

Общността на Linux следва процеса в дискусионни списъци и технически форуми. Администраторите на Muitos вече са стартирали приложението на критични сървъри. Координацията между доставчиците ограничи периода на експозиция след отговорно разкриване на повредата.

Временно смекчаване Medidas

Временна мярка е да деактивирате модула algif_aead, предотвратявайки зареждането на уязвимия компонент в повечето сценарии. Administradores може да създаде файла /etc/modprobe.d/disable-algif.conf с инсталацията на съдържанието algif_aead /bin/false. Após това, трябва да изпълните rmmod algif_aead, за да премахнете модула, ако е зареден.

Essa конфигурацията може да засегне приложения, които изрично зависят от модула за криптиране. Testes в сценични среди се препоръчват преди прилагане в производството. Официалният Atualizações остава окончателното и най-сигурното решение за пълно разрешаване на уязвимостта.

Откриване на Contexto и бъдещи перспективи

Copy Fail наподобява исторически грешки като Dirty Cow и Dirty Pipe, но се откроява с простотата си на изследване и широчината на обхвата. Скорошното увеличение на докладите за уязвимости е пряко свързано с използването на инструменти за изкуствен интелект при лов на грешки. Pesquisadores изчислява, че по-голямата част от инсталациите, активни от 2017 г., изискват незабавно внимание за поддържане на оперативната безопасност.

Veja Tambem em Последни Новини (BG)

Клод в глобално прекъсване и Anthropic потвърждава грешки в моделите

Клод в глобално прекъсване и Anthropic потвърждава грешки в моделите

Тайфун № 6 Чанми приближава южната част на Кюшу и напредва към източна Япония

Тайфун № 6 Чанми приближава южната част на Кюшу и напредва към източна Япония

Seibu Lions имат отменен мач поради тайфун и планират Kaima Taira за 4-ти срещу Hanshin Tiger

Seibu Lions имат отменен мач поради тайфун и планират Kaima Taira за 4-ти срещу Hanshin Tiger

Информаторът във Facebook, Сара Уин-Уилямс, изпълнява заповедта на Мета и запазва мълчание на събитие в Обединеното кралство

Информаторът във Facebook, Сара Уин-Уилямс, изпълнява заповедта на Мета и запазва мълчание на събитие в Обединеното кралство

Романтичните комедии и мистерии пристигат в Netflix през юни с Office Passion и Oasis

Романтичните комедии и мистерии пристигат в Netflix през юни с Office Passion и Oasis

Уругвай обяви списъка със състава си за Световното първенство през 2026 г. с шестима бразилски футболисти

Уругвай обяви списъка със състава си за Световното първенство през 2026 г. с шестима бразилски футболисти

Кога започва Световното първенство през 2026 г.? Дата, час, първи мач и церемония по откриването

Кога започва Световното първенство през 2026 г.? Дата, час, първи мач и церемония по откриването

Тигрова акула ухапа 19-годишно момиче и откъсна крака й в Boa Viagem, Ресифе

Тигрова акула ухапа 19-годишно момиче и откъсна крака й в Boa Viagem, Ресифе

Световното първенство през 2026 г. ще има 32 спортисти, които играят в бразилския футбол

Световното първенство през 2026 г. ще има 32 спортисти, които играят в бразилския футбол

Новото хибридно комби BYD Seal 6 DM-i Touring дебютира в Европа с достатъчно вътрешно пространство и супер ефективен двигател

Новото хибридно комби BYD Seal 6 DM-i Touring дебютира в Европа с достатъчно вътрешно пространство и супер ефективен двигател

Costco достига исторически обем на продажбите на бензин в Съединените щати с цени под пазарните

Costco достига исторически обем на продажбите на бензин в Съединените щати с цени под пазарните

OnePlus разработва преносима видео игра със система Android, фокусирана върху състезателни стрелби

OnePlus разработва преносима видео игра със система Android, фокусирана върху състезателни стрелби