- CopyFail-sårbarheten lar uprivilegerte brukere eskalere til root gjennom en logisk feil i det kryptografiske delsystemet.
- Sårbarheten CVE-2026-31431 påvirket et bredt spekter av kjerner fra 2017 til 2026.
- Det finnes ytterligere risikoer i HFS-filsystemet som kan forårsake et totalt systemkrasj eller kodekjøring.

Når vi tenker på Linux, er det første som slår oss at det er et robust og ekstremt motstandsdyktig system . Det er sant at det er ryggraden i mye av internettinfrastrukturen og noen av verdens kraftigste servere, men det betyr ikke at det er en ugjennomtrengelig bunker. Faktisk minner nylige sårbarheter oss om at selv den mest grundig gjennomgåtte programvaren kan ha farlige svakheter, noe som tvinger oss til å søke avanserte sikkerhetstiltak i Linux for å beskytte systemene våre.
Et av de mest slående tilfellene er den såkalte CopyFail-sårbarheten, et problem som ikke er en enkel skrivefeil i noen applikasjon, men snarere ligger i selve kjernen av kjernen . Dette er bekymringsfullt fordi det lar noen med svært begrenset tilgang i hovedsak ta kontroll over systemet og få full kontroll over datamaskinen.
CopyFail-gåten: CVE-2026-31431
Denne sårbarheten, teknisk identifisert som CVE-2026-31431, er det som kalles en sekvensiell flytlogikkfeil . For de av oss som ikke snakker teknisk sjargong, betyr dette at den ikke avhenger av tilfeldige minne- eller tidsfeil, men snarere av en feil i måten koden er skrevet på. Problemet ligger spesifikt i kjernens `authencesn`- komponent , som er tilgjengelig via AF_ALG-kryptografisk sokkelgrensesnitt og `splice()`-systemfunksjonen.
Det som gjør ekspertene målløse, er at denne sårbarheten lurte i stillhet fra 2017 til den ble oppdaget i 2026. I nesten et tiår klarte ikke rutinemessige sikkerhetsrevisjoner å oppdage den, noe som gjorde at feilen vedvarte på millioner av enheter. Utnyttelsen utviklet av Theori-forskerne er overraskende enkel: et Python-skript på bare 732 byte som bare bruker standardbiblioteket , noe som gjør det ekstremt farlig på grunn av brukervennligheten.
I motsetning til andre utnyttelser som krever at angriperen har utrolig flaks med kappløpsforhold eller kjenner nøyaktige kjerneforskyvninger, er CopyFail stabilt utnyttbar . Dette betyr at enhver lokal bruker, enten gjennom en vanlig konto, en kompromittert container eller en CI/CD-prosess, kan utføre en 4-byte skriving til kjernesidebufferen for å eskalere rettigheter til root på Linux uten å måtte bry seg.
Berørte systemer og problemets omfang
Virkningen er systemisk og massiv. Berørte systemer er identifisert på tvers av en svært lang liste over populære distribusjoner. Disse inkluderer Ubuntu 24.04 LTS, Amazon Linux 2023, RHEL 10.1 og SUSE 16 , selv om listen strekker seg til Debian, Fedora, Arch, Rocky og Oracle Linux. I hovedsak er alle systemer som bruker kjerner kompilert mellom 2017 og april 2026 i faresonen, inkludert versjoner fra 4.14 til 6.18.22.
Det er viktig å understreke at angrepsvektoren er lokal. Dette betyr at angriperen allerede må ha en viss tilgang til systemet, men i skymiljøer med flere leietakere eller containere som deler samme kjerne, mangedobles risikoen. Den enkle utnyttelsen av dette sikkerhetsproblemet gjør det til en topprioritet for enhver systemadministrator.
Andre trusler: Tilfellet med HFS-filsystemet
Men det handler ikke bare om CopyFail. Det er også utstedt et varsel angående CVE-2025-0927 , en sårbarhet funnet i Linux-kjernens HFS-filsystem. I dette tilfellet er problemet utilstrekkelig validering av inndata når systemet behandler ødelagte strukturer. Hvis en angriper klarer å tvinge systemet til å lese et misdannet HFS-bilde, kan det føre til en minneoverskriving.
Konsekvensene av denne andre sårbarheten kan variere fra et enkelt denial-of-service (DoS)-angrep som gjør at systemet ikke reagerer, til noe mye mer alvorlig, som kjøring av vilkårlig kode med utvidede rettigheter. Dette problemet påvirker spesielt kjerneversjoner opptil 6.12.0 og spesifikke installasjoner som Ubuntu 22.04 med kjerne 6.5.0-18-generic.
Hvordan beskytte deg selv og redusere risikoer?
Den ultimate løsningen, som alltid, er å holde programvaren oppdatert. For CopyFail er det avgjørende å bruke reparasjonscommiten a664bf3d603d eller oppdatere kjernen til den oppdaterte versjonen som tilbys av distribusjonen din. I skymiljøer som AWS, Azure eller GCP bør du prioritere å installere oppdateringer så snart leverandøren gir dem ut, spesielt på jump-servere og miljøer med flere leietakere.
Hvis du av en eller annen grunn ikke kan starte systemet på nytt umiddelbart, finnes det en triks for å redusere sårbarhetDu kan deaktivere algif_aead-modulen ved å opprette en fil i /etc/modprobe.d/blacklist-algif.conf med linjen install algif_aead /bin/falseHvis modulen allerede er aktiv, kjører du den bare rmmod algif_aead å slå ham ut av kampen og lukke døren for angriperen uten å måtte starte på nytt.
Oppdagelsen av CopyFail har også fremhevet rollen til kunstig intelligens. Det er kjent at AI-baserte analyseverktøy var avgjørende for å avdekke denne sårbarheten, som mennesker hadde oversett i ni år. Dette lærer oss en bittersøt lekse: AI er en utrolig alliert for forsvarere, men den kan også være det perfekte våpenet for angripere for å finne lignende sårbarheter på rekordtid.
