
CVE-2026-31431
Eine überraschend einfache, aber tödliche lokale Rechteausweitung im Linux-Kernel
CVE-2026-31431 (Spitzname „Copy Fail") ist eine lokale Rechteausweitungs-Schwachstelle im kryptografischen Subsystem des Linux-Kernels, die insbesondere die algif_aead-Schnittstelle betrifft.
Ein unprivilegierter lokaler Benutzer kann diesen Fehler ausnutzen, um einen kontrollierten 4-Byte-Schreibvorgang in den Page Cache jeder lesbaren Datei auf dem System durchzuführen – einschließlich setuid-Binaries – was letztendlich die Ausführung beliebigen Codes als root ermöglicht.
Die Schwachstelle wurde 2017 durch den Commit 72548b093ee3 („crypto: algif_aead - support in-place operations") eingeführt.
Der Kernel ging fälschlicherweise davon aus, dass AEAD-Anfragen sicher in-place (req->src == req->dst) ausgeführt werden könnten. Bei der Verwendung von AF_ALG-Sockets mit splice() aus regulären Dateien befinden sich die Quell- und Zielpuffer jedoch häufig in unterschiedlichen Speicherzuordnungen.
Diese Diskrepanz führte zu einem Logikfehler, der eine kontrollierte Speicherkorruption im Page Cache ermöglichte.
Die Ausnutzung ist trivial. Ein ~10-zeiliges Python-PoC kann auf ungepatchten Systemen zuverlässig Root-Rechte erlangen.
| Metrik | Wert |
|---|---|
| CVSS v3 Score | 7.8 (Hoch) |
| Red Hat Bewertung | Wichtig |
a664bf3 (oder entsprechenden Backports)Empfohlene Maßnahme: Aktualisieren Sie Ihren Kernel sofort.
Der offizielle Fix macht die problematische In-Place-Optimierung in crypto/algif_aead.c rückgängig.
# Ubuntu / Debian
sudo apt update && sudo apt upgrade -y
# RHEL / Fedora / Rocky / Alma
sudo dnf update kernel -y
# Check kernel version
uname -r
Vorübergehender Workaround (falls ein sofortiges Patchen nicht möglich ist):
AF_ALG-Socket-Nutzung über seccomp oder AppArmor/SELinuxÖffentliche Exploits sind bereits verfügbar, darunter ein sehr kleines und zuverlässiges Python-Proof-of-Concept.
⚠️ Warnung: Systeme, die nach der Offenlegung ungepatcht bleiben, sind hochgradig verwundbar.
Bleiben Sie sicher. Patchen Sie früh. Patchen Sie oft.
Mit ❤️ für die Linux-Community gemacht
| Ubuntu Bewertung | Hoch |
| Angriffstyp | Lokale Rechteausweitung |