Copy Fail: escalada de privilégios em Linux através da cache de páginas (CVE-2026-31431)

Autor: Publicada 4 min de lectura 394 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Pesquisadores de segurança revelaram uma vulnerabilidade grave no kernel do Linux conhecida como Copy Fail (CVE-2026-31431), que permite a um utilizador local sem privilégios escrever quatro bytes controlados na cache de páginas de qualquer ficheiro legível e, consequentemente, provocar a elevação de privilégios até root. O falha reside na lógica do subsistema criptográfico do kernel, especificamente no módulo algif_ aead, e vem de uma mudança introduzida no código em agosto de 2017, o que significa que muitas distribuições têm anos expostos.

O que diferencia Copy Fail de outras falhas é sua simplicidade e portabilidade: os pesquisadores demonstraram um exploit em Python de apenas 732 bytes capaz de injetar código em um binário setuid (por exemplo, /usr/bin/su) e executá-lo com privilégios de administrador. Não é necessário um exploit remoto ou condições de carreira complexas; a técnica é apoiada como uma operação AEAD através de um socket AF_ALG pode terminar escrevendo uma página da 'cache' num destino que o processo controlado pode manipular e depois usar splice() para completar a escrita na 'cache' do ficheiro alvo.

Copy Fail: escalada de privilégios em Linux através da cache de páginas (CVE-2026-31431)
Imagem gerada com IA.

De uma perspectiva operacional, isto tem implicações críticas para servidores compartilhados e ambientes de contêineres: a 'cache' de páginas é uma estrutura partilhada entre processos, portanto, um usuário confinado em um recipiente ou um trabalhador em um servidor multiutilizador pode, potencialmente, afetar binários no sistema anfitrião. Fornecedores de nuvem e responsáveis por infra-estruturas multi-cliente devem considerar a vulnerabilidade como de alto risco para a integridade de ambientes isolados e a implantação de mitigações urgentes.

As equipes de manutenção de distribuições já publicaram avisos e adesivos; a via de mitigação correta e definitiva é aplicar as atualizações do kernel fornecidas pelo seu fornecedor (Amaz, Red Hat, SUSE, Debian, Ubuntu, entre outros). Você pode consultar a entrada oficial na base de dados de vulnerabilidades para detalhes técnicos e referências de adesivos em NVD – CVE-2026-31431 e rever o código afetado na árvore oficial do kernel git.kernel.org – crypto/algif_ aead.c.

Enquanto chega o adesivo ou em ambientes onde não é possível um reinício imediato, existem medidas temporárias que os equipamentos de segurança deveriam considerar com cautela: avaliar se o módulo algif_aead é cargable e, quando possível, transferi-lo (modprobe -r) em sistemas que o permitam; restringir o acesso a contas locais não confiáveis e minimizar os usuários com permissões para operar sockets AF_ALG; e, em ambientes de contentores, rever políticas de isolamento, limites de syscalls e capacidades que poderiam facilitar esse tipo de ataques. Note-se que algumas mitigações “rápidas” como eliminar o bit setuid de utilidades críticas afetam funcionalidade e devem ser usadas apenas com um plano de recuperação.

Copy Fail: escalada de privilégios em Linux através da cache de páginas (CVE-2026-31431)
Imagem gerada com IA.

Além das correcções, é importante investigar possíveis indicadores de compromisso: verificar a integridade de binários setuid através das ferramentas de verificação de pacotes (rpm - V, debsums, etc.), rever logs de execução e auditoria (auditd) em busca de execve incomuns sobre binários sensíveis e procurar alterações inesperadas em /usr/bin e outras pastas de sistema. Os ambientes gerenciados e serviços cloud devem priorizar a rotação de imagens e a atualização de nós coordenada para evitar janelas de exposição.

A recorrência de erros que manipulam a página de 'cache' - lembra que o Copy Fail vem na estela de vulnerabilidades anteriores como o Dirty Pipe - mostra que as optimizações de desempenho no kernel podem introduzir vetores de ataque duradouros. Para equipamentos de desenvolvimento e operadores, a lição é dupla: por um lado, manter ciclos rápidos de adesivos e testes de regressão que incluam casos de segurança; por outro, reforçar políticas de menor privilégio e design defensivo para minimizar o impacto de explorações locais.

Se você gerencia sistemas Linux, priorize a aplicação dos boletins de segurança de sua distribuição e programme reinícios controlados após a atualização do kernel. Mantenha a vigilância nos canais oficiais do seu fornecedor e em bases de dados de vulnerabilidades, e planifique uma auditoria pós-parche para detectar qualquer uso indevido prévio. A coordenação entre equipamentos de segurança, operações e fornecedores é fundamental para conter esta vulnerabilidade que, por sua natureza, afeta um amplo espectro de implantaçãos de estações de trabalho a servidores na nuvem.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.