חדשות אחרונות (HE)

פגם קריטי בליבת לינוקס מאפשר העלאת הרשאות לשורש

Linux e teclado
Linux e teclado - FAMArtPhotography/shutterstock.com

פגיעות לוגית בתת המערכת ההצפנה של ליבת לינוקס מאפשרת למשתמשים מקומיים חסרי פריבילגיה להעלות את זכויותיהם לרמת הבסיס. הפגם שזוהה כ-CVE-2026-31431 ומכונה Copy Fail, הפגם משפיע על הפצות שפורסמו מאז 2017. מפתחי ההפצות הראשיות כבר הפיצו תיקונים כדי לתקן את הבעיה. הניצול עובד באמצעות סקריפט Python עם עשר שורות בלבד ו-732 בתים.

מנגנון טכני של הפגיעות Copy Fail

הבאג נמצא בתבנית authenticationsn, רכיב המשמש בפעולות הצפנה מאומתות. הפגם מאפשר למשתמשים מקומיים לכתוב ארבעה בתים מבוקרים למטמון העמוד של כל קובץ קריא. שינוי זה משפיע ישירות על טעינת הקבצים הבינאריים על ידי הקרנל, ויוצר שער להסלמה של הרשאות.

הבעיה מקורה בשינוי שיושם ב-2017 במודול algif_aead. שינוי זה אפשר לדפי מטמון דפים להיות זמינים לכתיבה בתרחישי פיזור מסוימים. שלא כמו פגיעויות קלאסיות אחרות, Copy Fail אינו מצריך תנאי מרוץ כדי לעבוד, מה שמפשט משמעותית את הניצול שלו.

חוקרי Theori זיהו את הבעיה בעזרת כלי סריקה מבוססי בינה מלאכותית. הניצול משנה את הבינארי בזיכרון מבלי להפעיל מנגנוני זיהוי מבוססי אירועים של מערכת הקבצים כגון inotify. זה הופך את הזיהוי למורכב יותר בזמן אמת.

השפעה על סביבות ייצור ומכולות

  • CVE-2026-31431 קיבל ציון של 7.8 מתוך 10, מסווג כחומרה גבוהה.
  • ניצול עובד בסביבות ריבוי דיירים ובמכולות עם ליבה משותפת.
  • מטמון עמוד משותף במארח מאפשר דליפה פוטנציאלית של מיכלי Kubernetes.
  • זה לא ניתן לניצול מרחוק בבידוד, אבל זה מגביר וקטורי תקיפה אחרים.

מערכות שמריצות קוד לא מהימן, כגון רצי CI/CD או שרתים משותפים, נמצאות בסיכון הגבוה ביותר. מטמון עמוד משותף ברמת המארח מהווה איום בריחה קונקרטי בסביבות מכולות. מנהלי מערכת המנהלים מספר דיירים או עומסי עבודה של צד שלישי צריכים לתעדף עדכון מיידי של הליבה.

הפצות כבר מציעות תיקונים מתוקנים

דביאן, אובונטו ו-SUSE כבר הפכו את הגרעינים המעודכנים לזמינים עם התיקון. Red Hat שינתה את עמדת ההשהיה הראשונית שלה והיא מציעה כעת את התיקון בסנכרון עם המערכת האקולוגית. פדורה גם ביצעה את התיקון למאגרים שלה. השקת התיקונים מתרחשת באופן מתואם בין המתחזקים הראשיים, כאשר דביאן ואובונטו מפרסמות גרעינים חדשים עם החזרה הנדרשת להתנהגות במקום של algif_aead.

קהילת לינוקס עוקבת אחר התהליך ברשימות דיונים ובפורומים טכניים. מנהלי מערכת רבים כבר התחילו את האפליקציה בשרתים קריטיים. תיאום בין ספקים הגביל את תקופת החשיפה לאחר גילוי אחראי של הכשל.

אמצעי הפחתה זמניים

אמצעי זמני הוא להשבית את מודול algif_aead, מניעת טעינת הרכיב הפגיע ברוב התרחישים. מנהלי מערכת יכולים ליצור את הקובץ /etc/modprobe.d/disable-algif.conf עם התקנת התוכן algif_aead /bin/false. לאחר מכן, עליהם להפעיל את rmmod algif_aead כדי להסיר את המודול אם הוא נטען.

הגדרה זו עשויה להשפיע על יישומים התלויים במפורש במודול ההצפנה. מומלץ לבצע בדיקה בסביבות סטייינג לפני היישום בייצור. עדכונים רשמיים נשארים הפתרון הסופי והמאובטח ביותר לפתרון מלא של הפגיעות.

הקשר גילוי ופרספקטיבות עתיד

Copy Fail דומה לכישלונות היסטוריים כמו Dirty Cow ו- Dirty Pipe, אך בולטת בפשטות החקירה שלה ורוחב ההיקף. העלייה האחרונה בדיווחי פגיעות קשורה ישירות לשימוש בכלי בינה מלאכותית בציד באגים. חוקרים מעריכים שרוב המתקנים הפעילים מאז 2017 דורשים תשומת לב מיידית כדי לשמור על בטיחות תפעולית.

To Top