Критическая уязвимость "Copy Fail" в ядре Linux позволяла получать root-права с 2017 года
С 2017 года в криптографическом модуле authencesn ядра Linux существовала критическая уязвимость, которая позволяла обычному пользователю получать права суперпользователя (root). Эта проблема, получившая название "Copy Fail", затрагивает большинство крупных дистрибутивов Linux и была вызвана излишне быстрой оптимизацией кода, введенной в то время.
Недавно обнаруженная уязвимость (CVE-2026-31431) имеет высокий уровень серьезности (7,8 из 10) из-за возможности локального повышения привилегий. Для ее эксплуатации требуется уже иметь локальный доступ к системе, но без необходимости сетевого взаимодействия или использования специальных функций отладки ядра. Фактически, любой пользователь со стандартной учетной записью мог стать root-пользователем и выполнять любые действия в системе.
Как объясняют исследователи, непривилегированный локальный пользователь может записать четыре контролируемых байта в кеш страниц любого доступного для чтения файла в системе Linux. Затем эта возможность используется для получения прав root. Уязвимость находится непосредственно в криптографическом модуле authencesn ядра и доступна через интерфейс сокетов AF_ALG в сочетании с системным вызовом splice(). Эти функции позволяют пользователю открывать сокет, привязывать его к любой модели AEAD (аутентифицированное шифрование с ассоциированными данными) и инициировать шифрование или дешифрование произвольных данных без каких-либо привилегий. Функция splice() при этом передает данные между дескрипторами файлов и каналами без копирования, ссылаясь на кеш страниц.
Угроза актуальна для систем с несколькими пользователями, кластеров контейнеров (например, Kubernetes, Docker) и других сред, где обычный пользователь может получить доступ к данным других пользователей. Эта проблема затрагивает широкий спектр дистрибутивов, включая Ubuntu 24.04 LTS, Amazon Linux 2023, RHEL 10.1, SUSE 16, а также Debian, Arch, Fedora, Rocky, Alma, Oracle и другие встроенные дистрибутивы, использующие затронутые версии ядра.
Патч для ядра Linux, устраняющий эту уязвимость, уже разработан и внедряется. Он отменяет оптимизацию операций AEAD, которая была добавлена в 2017 году и стала причиной проблемы. Пользователям рекомендуется как можно скорее обновить пакет ядра своей дистрибуции до версии, включающей исправление (commit a664bf3d603d). Большинство крупных дистрибутивов, таких как Debian и Ubuntu, уже предлагают этот патч, хотя его внедрение в Red Hat и SUSE еще продолжается.
Свежие материалы — Новости IT-индустрии

Залив Омана: ЕС откладывает, затем отменяет публикацию спутниковых снимков по запросу США
По запросу Соединенных Штатов, Европейский союз первоначально согласился отложить на 24 часа распространение спутниковых изображений Sentinel-1 и Sentinel-2 из региона Оманского залива. Это решение было мотивировано «безопасностью интересов Союза». Однако, спустя две недели, Европа вне

Chrome будет получать два обновления безопасности в неделю
Без постоянных перезапусков Обновления безопасности для Chrome значительно ускорятся благодаря искусственному интеллекту, который обнаруживает ошибки и уязвимости с поразительной скоростью. Google объявила о важных изменениях в своем веб-браузере: вместо одного набора исправлений еженедельн
![☕️ [Обновлено] Google Earth больше не позволяет добавлять то, чего не существует](/uploads/turnkey/44/f167c97ef05b28dd4f63edd5b755c158.webp)
☕️ [Обновлено] Google Earth больше не позволяет добавлять то, чего не существует
Обновление, 21:00 – Лучшие шутки — самые короткие. Google объявил о приостановке работы инструмента для генерации изображений с использованием искусственного интеллекта в Google Earth. Это решение было принято после того, как компания обнаружила, что «некоторые пользователи делились скриншотам

Как отключить обзоры ИИ Google: Руководство по избавлению от них
Обзоры, генерируемые искусственным интеллектом (ИИ), теперь появляются в верхней части поисковой выдачи Google во многих регионах, включая Францию, где эта функция под названием AI Overviews ранее не была развернута почти два года. Задержка была связана с попытками Google достичь компромис

США блокируют новые иностранные роботы: от гуманоидов до роботов-пылесосов и газонокосилок
Соединенные Штаты, через своего регулятора связи FCC, с начала этой недели запретили выход на американский рынок новых моделей «передовых мобильных роботов» иностранного производства. Это касается не только гуманоидных и четвероногих роботов, но также... роботов-пылесосов и газонокосилок.

Disney+ Premium лишается 4K и HDR, но сохраняет прежнюю цену
Что останется подписчикам Disney+ Premium? Не так уж много: после исчезновения Dolby Vision в июне этого года, теперь и 4K с HDR10 стали недоступны. Это, по меньшей мере, неприятно, поскольку именно эти функции были последними существенными преимуществами самой дорогой подписки на стриминговый