Уязвимость Copy Fail в Linux позволяет получить root-доступ

Исследователи раскрыли детали уязвимости повышения привилегий в Linux, которая позволяет локальному пользователю без прав администратора получить root-доступ.

Уязвимость получила идентификатор CVE-2026-31431 (оценка CVSS 7.8) и название Copy Fail. Она была обнаружена компаниями Xint.io и Theori.

Проблема затрагивает большинство популярных дистрибутивов Linux, выпущенных с 2017 года, включая Amazon Linux, RHEL, SUSE и Ubuntu.

Суть уязвимости

Ошибка связана с логикой в криптографическом компоненте ядра Linux (authencesn).

Она позволяет непривилегированному пользователю записать контролируемые данные в page cache любого доступного для чтения файла.

Фактически злоумышленник может изменить содержимое setuid-бинарника и получить root-доступ без необходимости записи на диск или использования гонок.

Уязвимость эксплуатируется через комбинацию механизмов AF_ALG и splice().

Эксплуатация

Для эксплуатации достаточно небольшого скрипта на Python размером около 732 байт.

Атака включает несколько шагов и не требует сложных условий или специфичных настроек системы.

Минимальный пример кода эксплойта:

# упрощённый пример концепции
import socket
import os

# создание AF_ALG сокета
s = socket.socket(socket.AF_ALG, socket.SOCK_SEQPACKET, 0)
s.bind(('aead', 'authencesn'))

# дальнейшие шаги включают использование splice()
# и манипуляции с page cache для изменения setuid-бинарника

Полный PoC использует стандартные библиотеки Python и не требует дополнительных зависимостей.

Масштаб проблемы

Уязвимость считается универсальной и воспроизводится на большинстве современных систем Linux без модификации эксплойта.

Она не требует гонок, специальных смещений ядра или сложной настройки окружения.

По оценкам исследователей, такие уязвимости обычно имеют высокую ценность на рынке эксплойтов из-за своей надежности и широты охвата.

Исправления

Разработчики уже начали выпуск обновлений для устранения проблемы. До установки патчей рекомендуется ограничить доступ к уязвимому функционалу или отключить соответствующие модули ядра.

Источник: cybernews

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 5 месяцев назад

Новое мобильное шпионское ПО ZeroDayRAT позволяет следить в реальном времени и красть данные

Обзор нового опасного шпионского ПО ZeroDayRAT, распространяемого через Telegram, с описанием его возможностей, способов распространения и рекомендациями по защите.

Кибербезопасность 1 месяц назад

152 расширения Chrome с 105 тысячами установок уличили в распространении adware и подделке трафика

Исследователи выявили сеть из 152 расширений Chrome, распространявших потенциально нежелательное ПО и подделывавших источники трафика. Расширения имитировали органические переходы из Google и собирали данные пользователей вопреки заявлениям в магазине Chrome.

Кибербезопасность 4 месяца назад

Пакеты Laravel на Packagist использовались для скрытой установки RAT-трояна на Windows, macOS и Linux

Вредоносная кампания, в которой злоумышленники разместили фальшивые Laravel-библиотеки на Packagist, скрывающие PHP-RAT-троян. Читатель узнает, как троян работает, какие пакеты затронуты и что нужно сделать для устранения угрозы.

Кибербезопасность 5 месяцев назад

Обнаружен первый в мире add-in для Outlook, похищавший учетные данные

Впервые зафиксирована вредоносная надстройка для Microsoft Outlook, использовавшая захваченный домен заброшенного проекта для фишинга и кражи более 4000 учетных записей Microsoft. В статье объясняется механизм атаки и предлагаются меры защиты.