Copy Fail (CVE-2026-31431) — критическая уязвимость Linux, которая даёт локальному непривилегированному пользователю путь к захвату системных прав. Исследователи описывают атаку как подмену данных в page cache: файл на диске не меняется, но его кэшированная в памяти версия — да.

По описанию уязвимости, этого хватает, чтобы повлиять на работу привилегированных процессов и добиться повышения прав, вплоть до административных.

Как работает Copy Fail и почему это опасно

Флоу атаки завязан на логическую ошибку в криптографическом шаблоне Linux, который упоминают исследователи. Суть формулируют жёстко: непривилегированный локальный пользователь может сделать детерминированную и контролируемую запись 4 байт в page cache любого файла, который он может читать.

Продолжение после рекламы

Ключевой момент — изменяется не сам файл на накопителе. Меняется его кэшированная копия в памяти. Если такой кэш читает привилегированный процесс, атакующий может исказить данные так, чтобы процесс отработал в пользу повышения прав.

В сценариях злоупотребления упоминают доступ к чувствительным этим и установку бэкдоров. Это типичная развилка для локального повышения привилегий, когда злоумышленник закрепляется в системе.

Чем Copy Fail отличается от Dirty Pipe и других похожих багов

Ars Technica называет Copy Fail самым серьёзным инцидентом для Linux со времён Dirty Pipe в 2022 году. Исследователи отдельно подчёркивают природу уязвимости: это straight-line logic flaw, то есть «прямая» логическая ошибка без гонок и тонкой подстройки таймингов.

Изображение к статье: Уязвимость Linux Copy Fail даёт захват прав: патчи уже в ядре

И это влияет на практичность эксплуатации. В отличие от Dirty COW, здесь не нужно выигрывать race condition. В отличие от ряда атак на pipe buffer, не требуется аккуратная манипуляция буферами.

Ещё один неприятный штрих — переносимость. Описывают, что один и тот же демонстрационный Python-скрипт срабатывает на основных дистрибутивах Linux без перекомпиляции и даже без проверок версии.

Какие версии ядра уже закрывают CVE-2026-31431

Патчи уже вошли в несколько веток ядра. Уязвимость закрыта в версиях Linux kernel 7.0 и 6.19.12, а также в ряде поддерживаемых LTS-веток.

  • 7.0
  • 6.19.12
  • 6.18.12
  • 6.12.85
  • 6.6.137
  • 6.1.170
  • 5.15.204
  • 5.10.254

Карточка уязвимости: CVE-2026-31431.

Техническое разъяснение и детали механики опубликованы в разборе на сайте Copy Fail.

Патчи доступны начиная с перечисленных версий ядра: 7.0, 6.19.12, 6.18.12, 6.12.85, 6.6.137, 6.1.170, 5.15.204 и 5.10.254.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.