Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Des chercheurs en sécurité ont révélé une vulnérabilité grave dans le noyau Linux Copier un échec (CVE-2026-31431), qui permet à un utilisateur local sans privilèges d'écrire quatre octets contrôlés dans le cache des pages d'un fichier lisible et, par conséquent, de provoquer la levée des privilèges à root. L'échec réside dans la logique du sous-système cryptographique du noyau, en particulier dans le module algif _ aead, et vient d'une modification du code en août 2017, ce qui signifie que de nombreuses distributions sont exposées depuis des années.
Ce qui distingue Copy Fail d'autres échecs est sa simplicité et sa portabilité : les chercheurs ont démontré une explosion de Python de seulement 732 octets capables d'injecter du code dans un binaire setuid (par exemple, / usr / bin / su) et de l'exécuter avec des privilèges d'administrateur. Aucune explosion à distance ou des conditions de carrière complexes sont nécessaires; la technique est basée sur la façon dont une opération AEAD via une prise AF _ ALG peut finir par écrire une page de cache à une destination que le processus contrôlé peut manipuler, puis utiliser spin () pour compléter le cache dans le fichier cible.

Du point de vue opérationnel, cela a des implications cruciales pour les serveurs et les environnements de conteneurs partagés : page cache est une structure partagée entre les processus, donc un utilisateur confiné à un conteneur ou un travailleur sur un serveur multi-utilisateurs peut potentiellement affecter les binaires dans le système hôte. Les fournisseurs de cloud et les gestionnaires d'infrastructure à plusieurs niveaux devraient considérer la vulnérabilité comme un risque élevé pour l'intégrité des environnements isolés et déployer une atténuation urgente.
Les équipes de maintenance de la distribution ont déjà publié des avis et des correctifs; le chemin correct et final d'atténuation est d'appliquer les mises à jour du noyau fournies par leur fournisseur (Amazon, Red Hat, SUSE, Debian, Ubuntu, entre autres). Vous pouvez vérifier l'entrée officielle dans la base de données de vulnérabilité pour les détails techniques et les références de patch dans NVD - CVE-2026-31431 et examiner le code affecté dans l'arborescence officielle du noyau dans - Oui. noyau.
Alors que le patch arrive ou dans des environnements où aucun redémarrage immédiat n'est possible, il existe des mesures temporaires que les équipes de sécurité devraient envisager avec prudence : évaluer si le module algif _ aead est facturable et, dans la mesure du possible, le télécharger (modprobe -r) dans des systèmes qui le permettent; restreindre l'accès à des comptes locaux peu fiables et minimiser les utilisateurs avec des permis d'exploitation de prises AF _ ALG; et, dans des environnements contenants, examiner les politiques d'isolement, les limites sismiques et les capacités qui pourraient faciliter de telles attaques. Il convient de noter que certaines mesures d'atténuation « rapides » telles que l'élimination du bit setuid des utilitaires critiques affectent la fonctionnalité et ne devraient être utilisées qu'avec un plan de rétablissement.

En plus des corrections, il est important d'étudier d'éventuels indicateurs d'engagement : vérifier l'intégrité des binaires setuid au moyen d'outils de vérification de paquets (rpm -V, debsums, etc.), examiner les journaux d'exécution et d'audit (audit) à la recherche d'exercices inhabituels sur des binaires sensibles et rechercher des changements inattendus dans / usr / bin et d'autres répertoires système. Les environnements gérés et les services cloud devraient prioriser la rotation des images et la mise à jour des nœuds de manière coordonnée pour éviter les fenêtres d'exposition.
La récurrence des échecs qui manipulent la page cache - rappelez-vous que Cache Fail vient dans le sillage de vulnérabilités précédentes comme Dirty Pipe - montre que les optimisations de performance dans le noyau peuvent introduire des vecteurs d'attaque durables. Pour les équipes de développement et les opérateurs, la leçon est double : d'une part, maintenir des cycles de stationnement rapides et des tests de régression incluant des cas de sécurité; d'autre part, renforcer les politiques de moins de privilège et de conception défensive pour minimiser l'impact des fermes locales.
Si vous gérez des systèmes Linux, prioriser l'application des bulletins de sécurité de votre distribution et programme redémarré contrôlé après la mise à jour du noyau. Gardez la surveillance sur les canaux officiels de votre fournisseur et les bases de données sur la vulnérabilité, et planifiez une vérification post-patch pour détecter tout abus antérieur. La coordination entre les équipes de sécurité, les opérations et les fournisseurs est essentielle pour contenir cette vulnérabilité qui, de par sa nature, affecte un large éventail de déploiements des postes de travail aux serveurs cloud.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...