Estudo de Caso completo — Como foi descoberta, como funciona, como testar, como replicar (em ambiente seguro) e como corrigir a vulnerabilidade crítica que afeta quase todas as distribuições Linux desde 2017.
Este repositório tem fins exclusivamente educacionais. As informações aqui presentes são voltadas para profissionais de segurança, pesquisadores e estudantes de cibersegurança. Nunca utilize qualquer técnica descrita aqui em sistemas sem autorização explícita. O uso indevido dessas informações pode configurar crime previsto na Lei nº 12.737/2012 (Lei Carolina Dieckmann) e no Marco Civil da Internet (Lei nº 12.965/2014).
| Campo | Detalhe |
|---|---|
| CVE ID | CVE-2026-31431 |
| Apelido | CopyFail |
| Tipo | Local Privilege Escalation (LPE) — Escalada de Privilégio |
| CVSS Score | 8.8 (High) / potencialmente Crítico em cadeia |
| Componente | Linux Kernel — mecanismo de cópia de dados |
| Versões | Kernel Linux ≤ 7.0 (distribuições desde 2017) |
| Descoberto por | Theori (empresa de segurança) |
| Divulgado em | Março de 2026 |
| Patch upstream | Disponível ~1 semana após divulgação responsável |
| Status CISA | Catalogado como explorado ativamente — KEV Catalog |
| Prazo CISA | Agências federais devem corrigir até 15/05/2026 |
A vulnerabilidade CopyFail foi descoberta pela empresa de segurança Theori durante análise de código do kernel Linux, especificamente no subsistema responsável por copiar dados entre espaços de memória.
Março/2026 → Pesquisadores da Theori identificam comportamento anômalo no kernel
Março/2026 → Divulgação responsável (Responsible Disclosure) à equipe de segurança do kernel
~1 semana depois → Patch upstream disponível no kernel.org
Maio/2026 → Código de exploração (PoC) divulgado publicamente
01/05/2026 → Microsoft publica análise técnica
04/05/2026 → CISA adiciona ao KEV Catalog (Known Exploited Vulnerabilities)
15/05/2026 → Prazo para correção em agências federais dos EUA
O kernel Linux possui rotinas internas responsáveis por copiar dados entre diferentes regiões de memória (userspace ↔ kernelspace). A falha recebe o nome CopyFail porque o componente afetado deixa de copiar determinados dados quando deveria. Isso corrompe estruturas de dados sensíveis dentro do kernel, abrindo uma janela de exploração para escalada de privilégio.
O Linux kernel gerencia memória em dois espaços distintos:
┌─────────────────────────────────────┐
│ USERSPACE │
│ Processo do Atacante (uid=1000) │
│ → chama syscall maliciosa │
└────────────────┬────────────────────┘
│ syscall
▼
┌─────────────────────────────────────┐
│ KERNELSPACE │
│ Rotina de cópia de dados │
│ → BUG: falha em copiar metadados │
│ → corrompe estrutura de controle │
│ → atacante manipula ponteiro │
│ → executa código como root │
└─────────────────────────────────────┘
uid=0 (root), obtendo controle total do sistema// Versão VULNERÁVEL (simplificada, didática)
int kernel_copy_data(struct user_request *req) {
struct kernel_buffer kbuf;
// BUG: copia apenas parte dos dados, ignorando campos críticos
// Campos de segurança (security_context) não são copiados!
memcpy(&kbuf.data, req->data, req->size);
// → kbuf.security_context permanece não inicializado (lixo de memória)
process_buffer(&kbuf); // usa dados corrompidos
return 0;
}
// Versão CORRIGIDA
int kernel_copy_data(struct user_request *req) {
struct kernel_buffer kbuf;
// FIX: copia o struct inteiro, incluindo campos de segurança
if (copy_from_user(&kbuf, req, sizeof(struct kernel_buffer)))
return -EFAULT;
process_buffer(&kbuf);
return 0;
}
| Distribuição | Versão | Status |
|---|---|---|
| Red Hat Enterprise Linux | 10.1 | ✅ Vulnerável |
| Ubuntu LTS | 24.04 | ✅ Vulnerável |
| Amazon Linux | 2023 | ✅ Vulnerável |
| SUSE Linux | 16 | ✅ Vulnerável |
| Debian | Estável recente | ✅ Vulnerável |
| Fedora | Recente | ✅ Vulnerável |
| Kubernetes (nodes) | Todos sobre kernel ≤7.0 | ✅ Vulnerável |
⚠️ Qualquer distribuição Linux rodando kernel ≤ 7.0 expedida desde 2017 é potencialmente vulnerável.
Um usuário sem privilégios em um servidor compartilhado (ex: ambiente de hospedagem, VPS) executa o exploit e obtém root.
Internet → [RCE via vulnerabilidade web] → shell limitado → [CopyFail] → root
Conforme análise da Microsoft: a falha pode ser encadeada com um exploit entregue pela internet (ex: RCE em aplicação web), resultando em comprometimento total do servidor.
Usuário Linux é enganado a abrir link ou anexo malicioso que aciona o exploit localmente.
Ator malicioso compromete conta de desenvolvedor open source e injeta o exploit em código amplamente distribuído.
Servidor em nuvem comprometido pode expor todas as VMs, containers, aplicações e bancos de dados de clientes na mesma infraestrutura.
⚠️ SOMENTE em ambiente controlado e isolado — VM sem acesso à rede externa!
# Ferramentas necessárias
sudo apt install -y git build-essential libssl-dev bc flex bison
# Verificar versão do kernel atual
uname -r
# Verificar se está na faixa vulnerável (≤ 7.0)
# Exemplo de saída vulnerável: 6.8.0-51-generic