Copy Fail gir lokale brukere rottilgang på de fleste Linux-systemer
Det er offentliggjort en alvorlig sårbarhet for lokal rettighetseskalering som rammer de fleste større Linux-distribusjoner. Feilen kalles "Copy Fail" og spores som CVE-2026-31431 med CVSS 7.8. Ved å utnytte en logikkfeil i kjernens kryptodelsystem kan angripere skrive kontrollerte byte inn i sidecachen til setuid-binærfiler, og dermed gi en vanlig bruker rottilgang. Sårbarheten har ligget der siden en kodeendring i 2017. Til forskjell fra tidligere liknende feil krever den verken kappløp eller presis timing, og utnyttelseskode er publisert som et Python-skript på rundt 700 byte. En midlertidig løsning er å deaktivere kjernemodulen algif_aead.
Hva det betyr for virksomheten
Dette er ikke inngangsdøren, men trappen opp. Verdien for en angriper ligger i det som skjer etter første fotfeste: et kompromittert webprogram, en stjålet SSH-nøkkel eller en innsider blir til full kontroll over serveren. Når utnyttelsen er enkel, pålitelig og allerede publisert, er tidsvinduet dere har kort. Delte servere og maskiner der flere brukere har skallkonto, er de første dere bør se på.
Berigo anbefaler
- Installer oppdateringer fra distribusjonsleverandøren så snart de foreligger, og prioriter servere med flere brukere.
- Deaktiver kjernemodulen algif_aead som midlertidig tiltak der oppdatering drøyer, etter å ha testet effekten.
- Gjennomgå hvem som faktisk har lokal skalltilgang på produksjonsservere, og fjern det som ikke trengs.
- Sørg for at logging fra serverne går til et sted en angriper med rottilgang ikke kan endre.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt