Содержание
CISA добавило уязвимость Linux, получившую название Copy Fail, в каталог Known Exploited Vulnerabilities 1 мая. Регулятор предупреждает: баг уже используют в реальных атаках, а непропатченные системы остаются уязвимыми.
Речь про CVE-2026-31431 в ядре Linux. Уязвимость сидит в криптографическом интерфейсе algif_aead и даёт локальному непривилегированному пользователю поднять права до root. На практике это сценарий «был обычным юзером, стал админом» — если атакующий уже получил хоть какой-то доступ к машине.
Эксплойт опубликовали до готовности патчей
Уязвимость публично раскрыла команда исследователей Theori. Вместе с описанием они выложили рабочий proof-of-concept. По их словам, эксплойт «100% reliable» и запускается без доработок на нескольких крупных дистрибутивах.
- Ubuntu 24.04 LTS
- Amazon Linux 2023
- RHEL 10.1
- SUSE 16
Такая переносимость для локального privesc — редкость. И это снижает порог входа для атакующих: меньше возни с адаптацией под конкретный дистрибутив и версию.
Технически баг упирается в page cache ядра
На техническом уровне Copy Fail даёт атакующему записывать контролируемые данные в page cache ядра. Это низкоуровневая структура памяти, и через неё цепочка атаки в итоге приводит к повышению привилегий до root.
Ограничение по-прежнему серьёзное: эксплойт требует локального доступа. Но в 2026 году это не «успокойтесь и забудьте». Локальный доступ часто появляется после фишинга, компрометации учётки, проброса ключей или взлома сервиса, который даёт шелл от обычного пользователя.
Часть дистрибутивов встретила disclosure без готовых обновлений
Обсуждение на рассылке Openwall oss-security указывает на проблему процесса: уязвимость и рабочий эксплойт могли раскрыть без предварительной координации с мейнтейнерами дистрибутивов. В обычной схеме ответственного раскрытия вендорам дают время подготовить патчи до публикации деталей.
Здесь окно реакции сжалось. По сообщениям участников рассылки, некоторые ветки старых LTS-ядер ещё не получили бэкпорт исправлений. Разработчикам пришлось опираться на временные меры, включая отключение затронутых криптомодулей.
И это ровно тот случай, когда защитники бегут за поездом, а у атакующих уже есть код в паблике.
CISA отреагировало быстро и дало федеральным агентствам США две недели на установку патчей. Каталог KEV при этом прямо сигнализирует рынку: уязвимость не теоретическая, её уже используют.
Обновления ядра для закрытия Copy Fail уже начали выходить у Linux-вендоров. Но пока системы остаются без патча, риск сохраняется — особенно на старых ветках, где исправления могут приезжать позже.
Полезные ссылки: запись в Known Exploited Vulnerabilities catalog и карточка CVE-2026-31431 в NVD.