CopyFail 威脅多租戶伺服器、CI/CD 工作流程、Kubernetes 容器等。
一個實際上未被修補的漏洞的公開利用程式碼,該漏洞能賦予幾乎所有 Linux 版本最高管理員權限(root),正引發警報,因為防禦者正爭相阻止資料中心和個人裝置遭受嚴重侵害。
該漏洞及其利用程式碼於週三晚間由安全公司 Theori 的研究人員發布,距離他們私下向 Linux 核心安全團隊披露已過去五週。該團隊已在 7.0、6.19.12、6.18.12、6.12.85、6.6.137、6.1.170、5.15.204 和 5.10.254 版本中修補了此漏洞,但截至利用程式碼發布時,很少有 Linux 發行版整合了這些修補。
此關鍵缺陷,追蹤代碼為 CVE-2026-31431,名為 CopyFail,是一種本地權限提升漏洞,允許未授權使用者提升自身權限至管理員。CopyFail 特別嚴重,因為它僅需一段利用程式碼即可被利用——該程式碼在週三的披露中發布——且無需修改即可在所有受影響的發行版上運作。藉此,攻擊者可以入侵多租戶系統、逃離基於 Kubernetes 或其他框架的容器,並創建惡意拉取請求,將利用程式碼通過 CI/CD 工作流程傳遞。
研究員 Jorijn Schrijvershof 週四寫道:「『本地權限提升』聽起來很枯燥,讓我來解釋一下。」「這意味著:一個已經有辦法在機器上執行程式碼的攻擊者,即使只是作為最普通的未授權使用者,也能將自己提升為 root。從那裡,他們可以讀取所有檔案、安裝後門、監控所有進程,並轉移到其他系統。」
Schrijvershof 補充說,Theori 發布的相同 Python 腳本可靠地適用於 Ubuntu 22.04、Amazon Linux 2023、SUSE 15.6 和 Debian 12。該研究員繼續說道:
這在共享基礎設施上為何重要?因為在 2026 年,「本地」涵蓋了廣泛的範圍:共享 Kubernetes 節點上的每個容器、共享託管伺服器上的每個租戶、執行不受信任的拉取請求程式碼的每個 CI/CD 作業、Windows 筆記本電腦上的每個 WSL2 實例、獲得 shell 存取權的每個容器化 AI 代理。它們都與鄰居共享同一個 Linux 核心。核心本地權限提升會打破這種界限。
實際的威脅鏈看起來是這樣的。攻擊者利用一個已知的 WordPress 外掛漏洞,並以 www-data 的身份獲得 shell 存取權。他們執行 copy.fail 的概念驗證(PoC)。他們現在是主機上的 root。所有其他租戶突然變得可觸及,就像我在這個駭客事後分析中所述的那樣。該漏洞並不能讓攻擊者進入主機;它改變了他們登陸後接下來十秒內發生的事情。
該漏洞源於核心的加密 API 中一個「直線式」的邏輯缺陷。許多利用競態條件和記憶體損壞缺陷的漏洞,在不同核心版本或發行版上,甚至在同一台機器上,並不總是能成功。由於 CopyFail 的利用程式碼利用的是邏輯缺陷,「可靠性不是機率性的,相同的腳本適用於各種發行版,」Bugcrowd 的研究人員寫道。「沒有競態窗口,沒有核心偏移。」
CopyFail 之所以得名,是因為 authencesn AEAD 範本進程(用於 IPsec 擴展序列號)實際上並未在應複製數據時複製數據。相反,Theori 表示:「它將呼叫者的目標緩衝區用作臨時緩衝區,在合法輸出區域之外寫入 4 個字節,並且從未恢復它們。」「AAD ESN 字節的『複製』未能保留在目標緩衝區內。」
其他安全專家也認同 CopyFail 構成嚴重威脅的觀點,其中一位表示這是「近年來核心中最嚴重的『讓我成為 root』漏洞」。
最近類似的 Linux 漏洞是 2022 年的 Dirty Pipe 和 2016 年的 Dirty Cow。這兩個漏洞都曾在野外被積極利用。
Linux 發行版經常堅持使用較舊的核心版本並將修補程式向後移植。披露截止日期沒有跡象表明 Theori 與發行版聯繫過。由於在修補後的發行版可用之前就已提供利用程式碼,這次披露非常類似於零日漏洞的發布,儘管更精確的術語可能是「零日補丁間隔」。
Tharros Labs 的高級首席漏洞分析師 Will Dormann 在一次採訪中表示:「進行披露的組織……在漏洞協調方面做得非常糟糕。」「讓我感到難以置信的是,他們在報告中同時做了兩件事:A)列出了 4 個受影響的供應商,B)告訴讀者應用供應商的補丁。但在發布之前,他們沒有費心去查看他們列出的任何供應商是否實際有補丁。(沒有一個有)。」
嘗試聯繫 Theori 代表未獲成功。
已知已修補此漏洞的發行版包括 Arch Linux 和 Red Hat Fedora。在本文發布時,已知已發布緩解指南的包括:
尋求其他發行版狀態的人應諮詢各自的供應商。
Theori 表示,其研究員 Taeyang Lee 在加密子系統(特別是 splice() 處理頁緩存頁和 scatterlist 頁來源)中發現了一個未被充分探索的表面區域後,發現了該漏洞。使用其 AI 驅動的 Xint 程式碼安全工具,研究人員在約一小時的掃描時間後發現了該錯誤。該公司表示,它還開發了一個利用 CopyFail 逃離 Kubernetes 容器的利用程式碼。
CopyFail 所構成的威脅的嚴重性以及實際被利用的可能性很高,足以讓所有 Linux 使用者立即調查他們的系統。個別發行版提供了有用的緩解指南,上面鏈接的 Schrijvershof 的文章也是如此。