Содержание
Copy Fail (CVE-2026-31431) — критическая уязвимость Linux, которая даёт локальному непривилегированному пользователю путь к захвату системных прав. Исследователи описывают атаку как подмену данных в page cache: файл на диске не меняется, но его кэшированная в памяти версия — да.
По описанию уязвимости, этого хватает, чтобы повлиять на работу привилегированных процессов и добиться повышения прав, вплоть до административных.
Как работает Copy Fail и почему это опасно
Флоу атаки завязан на логическую ошибку в криптографическом шаблоне Linux, который упоминают исследователи. Суть формулируют жёстко: непривилегированный локальный пользователь может сделать детерминированную и контролируемую запись 4 байт в page cache любого файла, который он может читать.
Ключевой момент — изменяется не сам файл на накопителе. Меняется его кэшированная копия в памяти. Если такой кэш читает привилегированный процесс, атакующий может исказить данные так, чтобы процесс отработал в пользу повышения прав.
В сценариях злоупотребления упоминают доступ к чувствительным этим и установку бэкдоров. Это типичная развилка для локального повышения привилегий, когда злоумышленник закрепляется в системе.
Чем Copy Fail отличается от Dirty Pipe и других похожих багов
Ars Technica называет Copy Fail самым серьёзным инцидентом для Linux со времён Dirty Pipe в 2022 году. Исследователи отдельно подчёркивают природу уязвимости: это straight-line logic flaw, то есть «прямая» логическая ошибка без гонок и тонкой подстройки таймингов.
И это влияет на практичность эксплуатации. В отличие от Dirty COW, здесь не нужно выигрывать race condition. В отличие от ряда атак на pipe buffer, не требуется аккуратная манипуляция буферами.
Ещё один неприятный штрих — переносимость. Описывают, что один и тот же демонстрационный Python-скрипт срабатывает на основных дистрибутивах Linux без перекомпиляции и даже без проверок версии.
Какие версии ядра уже закрывают CVE-2026-31431
Патчи уже вошли в несколько веток ядра. Уязвимость закрыта в версиях Linux kernel 7.0 и 6.19.12, а также в ряде поддерживаемых LTS-веток.
- 7.0
- 6.19.12
- 6.18.12
- 6.12.85
- 6.6.137
- 6.1.170
- 5.15.204
- 5.10.254
Карточка уязвимости: CVE-2026-31431.
Техническое разъяснение и детали механики опубликованы в разборе на сайте Copy Fail.
Патчи доступны начиная с перечисленных версий ядра: 7.0, 6.19.12, 6.18.12, 6.12.85, 6.6.137, 6.1.170, 5.15.204 и 5.10.254.