As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A agência americana CISA confirmou que atores maliciosos já estão explodindo em ambientes reais a falha conhecida como Copy Fail (CVE-2026-31431), apenas um dia depois de os pesquisadores de Theori publicarem a vulnerabilidade e compartilharem um exploit de teste de conceito. Esta velocidade —divulgação pública seguida por exploração ativa — torna a vulnerabilidade numa prioridade imediata para equipamentos de segurança e administradores de sistemas.
Copy Fail afeta a interface criptográfica algif_ aead do kernel do Linux e permite a um utilizador local não privilegiado escalar privilégios root escrevendo apenas quatro bytes controlados na 'cache' de qualquer ficheiro legível. O exploit publicado pelo Theori funciona sem modificações em várias distribuições modernas e, segundo seus testes, é confiável em kernels construídos desde 2017 até o adesivo, o que coloca uma grande parte dos servidores e endpoints em risco. Você pode consultar o seguimento da vulnerabilidade no repositório Debian no repositório security-tracker.debian.org e a divulgação do Theori copy.fail.

A resposta oficial foi acelerada: CISA acrescentou a falha ao Known Exploited Vulnerabilities (KEV) Catalog e ordenou que as agências federais dos EUA apliquem adesivos no prazo de duas semanas, segundo a política KEV A directiva vinculativa BOD 22-01. Embora esse mandato rege apenas o setor federal, CISA e a comunidade de segurança recomendam que todas as organizações priorizem esta correção pela possibilidade real de obtenção de shells root em servidores expostos ou com usuários locais maliciosos.
Para mitigar o risco imediatamente, atualize o kernel e os pacotes da sua distribuição De acordo com as instruções do fornecedor; faça destacamentos de teste e, quando for viável, reinicie os sistemas para que as alterações no núcleo entrem em efeito. Se não for possível aplicar imediatamente o adesivo, reduza a superfície de ataque limitando o acesso local: verifique as contas, suprime os acessos desnecessários e aplique políticas de controlo de execução e integridade. Também é recomendável ativar ou reforçar mecanismos de controle como o SELinux/AppArmor e registrar detalhadamente as elevações de privilégio e as conexões locais suspeitas.

Detectar exploração prévia ou ativa requer procurar indicadores de atividade anómala: processos inesperados com UID 0, shells interativos iniciados por contas não administrativas, novos binários em /tmp ou /var, e registros do kernel relacionados a erros em subsistemas criptográficos ou erros de página. Audite históricos de sudo, auth.log e dmesg, e tenha preparados procedimentos de contenção que incluam isolamento de hosts comprometidos, análise forense e restauração a partir de imagens confiáveis se se confirmar uma intrusão.
Este incidente mostra a rapidez com que uma PoC pública pode ser transformada em campanha de exploração real e a necessidade de ciclo de adesivo ágil. Organizações com implantaçãos sensíveis ou ambientes multi-usuários devem tratar a correção de CVE-2026-31431 como prioridade máxima e revisar também as lições recentes, como a correção prévia de vulnerabilidades de escalada de privilégios em Linux (por exemplo, CVE-2026-41651), para melhorar processos internos de gestão de vulnerabilidades e tempos de resposta.
Em resumo, agir agora: identifique sistemas com kernels vulneráveis, aplique adesivos e reinícios de acordo com o seu fornecedor, reduza o acesso local temporariamente e monitore sinais de compromisso. A exposição é ampla e a exploração está ocorrendo; adiar a intervenção aumenta o risco de incidentes graves e compromissos a nível do root.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...