{"id":170106,"date":"2026-04-30T18:24:29","date_gmt":"2026-04-30T16:24:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/copy-fail-uyazvimost-v-yadre-linux-pozvolyayushhaya-poluchit-root-v-bolshinstve-distributivov"},"modified":"2026-04-30T18:24:29","modified_gmt":"2026-04-30T16:24:29","slug":"copy-fail-uyazvimost-v-yadre-linux-pozvolyayushhaya-poluchit-root-v-bolshinstve-distributivov","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/news\/copy-fail-uyazvimost-v-yadre-linux-pozvolyayushhaya-poluchit-root-v-bolshinstve-distributivov","title":{"rendered":"Copy Fail &#8212; een kwetsbaarheid in de Linux-kernel die root-toegang mogelijk maakt in de meeste distributies.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Onderzoekers van het bedrijf Xint hebben een kwetsbaarheid in de Linux-kernel ontdekt (CVE-2026-31431) die het voor een niet-privilegieerde gebruiker mogelijk maakt om root-toegang tot het systeem te verkrijgen. De kwetsbaarheid heeft de codenaam Copy Fail gekregen. Er is een exploit-prototype beschikbaar. De mogelijkheid om de kwetsbaarheid te exploiteren is gedemonstreerd in Ubuntu 24.04 LTS, Amazon Linux 2023, RHEL 10.1 en SUSE 16, maar het wordt opgemerkt dat pakketten met kernels van andere distributies, waaronder Debian, Arch, Fedora, Rocky en Alma, ook kwetsbaar zijn, hoewel ze niet afzonderlijk zijn getest.<\/p>\n<p>De kwetsbaarheid wordt veroorzaakt door een logische fout in de crypto API (AF_ALG) van de Linux-kernel, die is ontstaan bij een optimalisatie in 2017, waarbij onnodige buffering werd verwijderd door in-place operaties van block cipher AEAD (Authenticated Encryption with Associated Data) uit te voeren. Het probleem ontstond door het ondoordachte gebruik van de functie splice(), die gegevens tussen bestandsdescriptoren en pipes doorgeeft zonder kopi\u00ebren, door links naar elementen in de pagina-cache door te geven. Na de optimalisatie werd er bij het verzenden van een bestand naar een AF_ALG-socket voor decryptie in de scatterlist-structuur niet een link naar een afzonderlijke buffer geschreven, maar een directe link naar elementen in de pagina-cache van de kernel met de gegevens van het bestand.<\/p>\n<p>In het verdere proces van decoding werden de via de link gekoppelde gegevens van de authenticatietag (&#171;authentication tag&#187;) vermengd met de aanvullende verifieerbare gegevens (AAD, Associated Authenticated Data) die in de RX-buffer werden gekopieerd, en de ciphertext, terwijl de offset voor de schrijfoperatie in de authenticatietag werd berekend ten opzichte van de gekopieerde gegevens zonder deugdelijke controles, wat het mogelijk maakte om willekeurige gebieden in de pagina-cache te overschrijven.<\/p>\n<p>De kwetsbaarheid maakt het mogelijk om bij elke aanvraag 4 bytes te overschrijven op een gekozen offset, waardoor een aanvaller door een serie aanvragen de inhoud van elk bestand in het systeem kan wijzigen dat voor lezen toegankelijk is, nadat het eerder in de cache is geplaatst. Aangezien bij alle leesoperaties uit bestanden de inhoud eerst uit de pagina-cache wordt geleverd, zal de kernel of het proces bij het lezen van gegevens uit een bestand niet de werkelijke maar de vervalste gegevens ontvangen, wat kan worden gebruikt om code in uitvoerbare bestanden of gedeelde bibliotheken te injecteren.<\/p>\n<p>Om code met root-rechten uit te voeren, moet de paginacache worden gewijzigd voor elk uitvoerbaar bestand met de suid root-vlag.<br \/>\nIn de voorgestelde exploit wordt het uitvoerbare bestand \/usr\/bin\/su gelezen en de inhoud daarvan, die in de pagina-cache is geladen, aangepast om eigen code in te voegen. Bij de volgende uitvoering van het &#171;su&#187;-hulpprogramma zal niet het originele uitvoerbare bestand van de opslag in het geheugen worden geladen, maar een gewijzigde kopie uit de pagina-cache.<\/p>\n<p>De exploit is universeel, vereist geen aanpassing aan distributies of kernelversies en kan met elke distributie worden gebruikt. Aangezien bij het gebruik van containerisolatie een gedeelde paginacache voor alle containers wordt gebruikt, kan de kwetsbaarheid worden gebruikt om toegang te krijgen tot de hostomgeving vanuit een container (er wordt later een exploit beloofd om de isolatie in Kubernetes te omzeilen).<\/p>\n<p>De kwetsbaarheid is met behulp van AI ontdekt na ongeveer een uur experimenteren met de analyse van de code van de cryptosubsystemen van de kernel. Het probleem doet zich voor vanaf kernelversie Linux 4.14, die in 2017 werd uitgebracht, en is verholpen in kernels 6.18.22, 6.19.12 en 7.0. De status van de oplossing van kwetsbaarheden in distributies kan worden beoordeeld op deze pagina's: Debian, Ubuntu, SUSE\/openSUSE, RHEL, Gentoo, Arch,<br \/>\nFedora, ROSA.<\/p>\n<p>Als een tijdelijke oplossing voor de beveiliging kan de kernelmodule algif_aead worden uitgeschakeld, die wordt gebruikt in OpenSSL bij de expliciete activatie van de afalg-engine en in bepaalde applicaties (de aanwezigheid van dergelijke actieve applicaties kan worden gecontroleerd met het commando &#171;lsof | grep AF_ALG&#187;):<\/p>\n<ul>\n<p>   echo &#171;install algif_aead \/bin\/false&#187; &gt; \/etc\/modprobe.d\/disable-algif.conf<br \/>\n   rmmod algif_aead<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65325\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Xint \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-31431), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0443\u044e \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root-\u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0435 \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d\u043e \u043a\u043e\u0434\u043e\u0432\u043e\u0435 \u0438\u043c\u044f Copy Fail. \u0414\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u043f\u0440\u043e\u0442\u043e\u0442\u0438\u043f \u044d\u043a\u0441\u043f\u043b\u043e\u0438\u0442\u0430. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u0432 Ubuntu 24.04 LTS, Amazon Linux 2023, RHEL 10.1 \u0438 SUSE 16, \u043d\u043e \u043e\u0442\u043c\u0435\u0447\u0430\u0435\u0442\u0441\u044f, \u0447\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u044b \u0441 \u044f\u0434\u0440\u043e\u043c \u0438\u0437 \u0434\u0440\u0443\u0433\u0438\u0445 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432, \u0432\u043a\u043b\u044e\u0447\u0430\u044f Debian, Arch, Fedora, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-170106","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Xint \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-31431), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0443\u044e \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root-\u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/news\/copy-fail-uyazvimost-v-yadre-linux-pozvolyayushhaya-poluchit-root-v-bolshinstve-distributivov\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Copy Fail \u2014 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 \u044f\u0434\u0440\u0435 Linux, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root \u0432 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0435 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Xint \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-31431), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0443\u044e \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root-\u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/news\/copy-fail-uyazvimost-v-yadre-linux-pozvolyayushhaya-poluchit-root-v-bolshinstve-distributivov\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-04-30T16:24:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-04-30T16:24:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Copy Fail \u2014 een kwetsbaarheid in de Linux-kernel waardoor je root-toegang kunt krijgen in de meeste distributies | ProHoster","description":"Onderzoekers van Xint hebben een kwetsbaarheid in de Linux-kernel ontdekt (CVE-2026-31431) die een niet-geprivilegieerde gebruiker in staat stelt root-toegang tot het systeem te krijgen.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/news\/copy-fail-uyazvimost-v-yadre-linux-pozvolyayushhaya-poluchit-root-v-bolshinstve-distributivov","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Copy Fail \u2014 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 \u044f\u0434\u0440\u0435 Linux, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root \u0432 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u0435 \u0434\u0438\u0441\u0442\u0440\u0438\u0431\u0443\u0442\u0438\u0432\u043e\u0432 | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Xint \u0432\u044b\u044f\u0432\u0438\u043b\u0438 \u0432 \u044f\u0434\u0440\u0435 Linux \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-31431), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0443\u044e \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c root-\u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0441\u0438\u0441\u0442\u0435\u043c\u0435.","og:url":"https:\/\/prohoster.info\/nl\/blog\/news\/copy-fail-uyazvimost-v-yadre-linux-pozvolyayushhaya-poluchit-root-v-bolshinstve-distributivov","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-04-30T16:24:29+00:00","article:modified_time":"2026-04-30T16:24:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/170106","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=170106"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/170106\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=170106"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=170106"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=170106"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}