自 2017 年以來發行的幾乎所有 Linux 發行版都面臨一個名為「Copy Fail」的安全漏洞,該漏洞允許任何使用者自行授予管理員權限。此漏洞於週三公開披露為 CVE-2026-31431,利用一個可在所有受影響的 Linux 發行版上運作的 Python 腳本,根據發現該漏洞的安全公司 Theori 表示,它「不需要針對不同發行版的偏移量、版本檢查或重新編譯」。

Ars Technica 指出,DevOps 工程師 Jorijn Schrijvershof 在一篇部落格文章中解釋了 Copy Fail「異常棘手」的原因,在於它很可能被監控工具忽略:「頁快取損壞永遠不會將頁面標記為髒。核心的寫回機制永遠不會將修改過的位元組寫回磁碟。」因此,「AIDE、Tripwire、OSSEC 以及任何比較磁碟上校驗和的監控工具都看不到任何東西」。

Copy Fail 是由 Theori 的研究人員在其 Xint Code AI 工具的協助下識別出來的。根據一篇部落格文章,研究員 Taeyang Lee 有一個想法,去檢查 Linux 的加密子系統,並創建了一個提示來運行自動掃描,在「大約一個小時內」識別出多個漏洞。

「這是 Linux 的 crypto/ 子系統。請檢查所有可從使用者空間系統呼叫到達的程式碼路徑。請注意一個關鍵觀察:splice() 可以將唯讀檔案(包括 setuid 二進位檔)的頁快取參考傳遞給加密 TX 散佈列表。」

根據該漏洞的披露頁面,針對 Copy Fail 的補丁已於 4 月 1 日加入到主要的 Linux 核心中。然而,正如 Ars Technica 指出的,發現 Copy Fail 的研究人員在所有受影響的發行版都能發布補丁之前,就公開了該漏洞的細節。包括 Arch Linux、RedHat Fedora 和 Amazon Linux 在內的一些發行版已經發布了補丁,但許多其他發行版未能立即解決這個問題。