
🔐 Vollständige Fallstudie zu CVE-2026-31431 (CopyFail) — kritische Schwachstelle zur Privilegieneskalation im Linux-Kernel. Enthält technische Analyse, Verifizierungsskripte, Härtung und Incident-Response-Playbook. Nur zu Bildungszwecken.
Vollständige Fallstudie — Wie sie entdeckt wurde, wie sie funktioniert, wie man sie testet, wie man sie repliziert (in sicherer Umgebung) und wie man die kritische Schwachstelle behebt, die fast alle Linux-Distributionen seit 2017 betrifft.
Dieses Repository dient ausschließlich Bildungszwecken. Die hier enthaltenen Informationen richten sich an Sicherheitsexperten, Forscher und Cybersicherheitsstudenten. Verwenden Sie niemals eine der hier beschriebenen Techniken auf Systemen ohne ausdrückliche Genehmigung. Die missbräuchliche Verwendung dieser Informationen kann eine Straftat gemäß Gesetz Nr. 12.737/2012 (Lei Carolina Dieckmann) und dem Marco Civil da Internet (Gesetz Nr. 12.965/2014) darstellen.
| Feld | Detail |
|---|---|
| CVE-ID | CVE-2026-31431 |
| Spitzname | CopyFail |
| Typ | Lokale Privilege Escalation (LPE) — Privilegienausweitung |
| CVSS-Score | 8.8 (Hoch) / potenziell kritisch in Verkettung |
| Komponente | Linux-Kernel — Datenkopiermechanismus |
| Versionen | Linux-Kernel ≤ 7.0 (Distributionen seit 2017) |
| Entdeckt von | Theori (Sicherheitsunternehmen) |
| Veröffentlicht | März 2026 |
| Upstream-Patch | Verfügbar ~1 Woche nach verantwortungsvoller Offenlegung |
| CISA-Status | Als aktiv ausgenutzt katalogisiert — KEV-Katalog |
| CISA-Frist | Bundesbehörden müssen bis 15.05.2026 patchen |
Die CopyFail-Schwachstelle wurde vom Sicherheitsunternehmen Theori während der Analyse des Linux-Kernel-Codes entdeckt, insbesondere im Subsystem, das für das Kopieren von Daten zwischen Speicherbereichen verantwortlich ist.
März/2026 → Theori-Forscher identifizieren anomales Verhalten im Kernel
März/2026 → Verantwortungsvolle Offenlegung (Responsible Disclosure) an das Kernel-Sicherheitsteam
~1 Woche später → Upstream-Patch auf kernel.org verfügbar
Mai/2026 → Exploit-Code (PoC) öffentlich veröffentlicht
01.05.2026 → Microsoft veröffentlicht technische Analyse
04.05.2026 → CISA nimmt in den KEV-Katalog auf (Known Exploited Vulnerabilities)
15.05.2026 → Frist für die Behebung in US-Bundesbehörden
Der Linux-Kernel verfügt über interne Routinen, die für das Kopieren von Daten zwischen verschiedenen Speicherbereichen (Userspace ↔ Kernelspace) verantwortlich sind. Die Schwachstelle trägt den Namen CopyFail, weil die betroffene Komponente bestimmte Daten nicht kopiert, wenn sie es sollte. Dies korrumpiert sensible Datenstrukturen innerhalb des Kernels und eröffnet ein Exploitationsfenster für die Privilegienausweitung.
Der Linux-Kernel verwaltet Speicher in zwei getrennten Bereichen:
┌─────────────────────────────────────┐
│ USERSPACE │
│ Prozess des Angreifers (uid=1000) │
│ → ruft bösartige syscall auf │
└────────────────┬────────────────────┘
│ syscall
▼
┌─────────────────────────────────────┐
│ KERNELSPACE │
│ Datenkopierroutine │
│ → BUG: Fehler beim Kopieren von │
│ Metadaten │
│ → korrumpiert Kontrollstruktur │
│ → Angreifer manipuliert Zeiger │
│ → führt Code als root aus │
└─────────────────────────────────────┘
uid=0 (root) und erhält die vollständige Kontrolle über das System// VERWUNDBARE Version (vereinfacht, didaktisch)
int kernel_copy_data(struct user_request *req) {
struct kernel_buffer kbuf;
// BUG: kopiert nur einen Teil der Daten und ignoriert kritische Felder
// Sicherheitsfelder (security_context) werden nicht kopiert!
memcpy(&kbuf.data, req->data, req->size);
// → kbuf.security_context bleibt nicht initialisiert (Speichermüll)
process_buffer(&kbuf); // verwendet korrumpierte Daten
return 0;
}
// KORRIGIERTE Version
int kernel_copy_data(struct user_request *req) {
struct kernel_buffer kbuf;
// FIX: kopiert die gesamte Struktur, einschließlich Sicherheitsfelder
if (copy_from_user(&kbuf, req, sizeof(struct kernel_buffer)))
return -EFAULT;
process_buffer(&kbuf);
return 0;
}
| Distribution | Version | Status |
|---|---|---|
| Red Hat Enterprise Linux | 10.1 | ✅ Verwundbar |
| Ubuntu LTS | 24.04 | ✅ Verwundbar |
| Amazon Linux | 2023 | ✅ Verwundbar |
| SUSE Linux | 16 | ✅ Verwundbar |
| Debian | Aktuelles Stable | ✅ Verwundbar |
| Fedora | Aktuell | ✅ Verwundbar |
| Kubernetes (Nodes) | Alle mit Kernel ≤7.0 | ✅ Verwundbar |
⚠️ Jede Linux-Distribution mit Kernel ≤ 7.0, die seit 2017 ausgeliefert wurde, ist potenziell verwundbar.
Ein Benutzer ohne Privilegien auf einem gemeinsam genutzten Server (z. B. Hosting-Umgebung, VPS) führt den Exploit aus und erhält root.
Internet → [RCE über Web-Schwachstelle] → eingeschränkte Shell → [CopyFail] → root
Laut Microsoft-Analyse: Die Schwachstelle kann mit einem über das Internet gelieferten Exploit (z. B. RCE in einer Webanwendung) verkettet werden, was zu einer vollständigen Kompromittierung des Servers führt.
Ein Linux-Benutzer wird dazu verleitet, einen bösartigen Link oder Anhang zu öffnen, der den Exploit lokal auslöst.
Ein böswilliger Akteur kompromittiert das Konto eines Open-Source-Entwicklers und injiziert den Exploit in weit verbreiteten Code.