4月30日資安公司Theori揭露Linux核心資安漏洞Copy Fail,此漏洞影響廣泛,可追溯到2017年發布的Linux核心4.14版,並影響所有的Linux發行版,多個發行版的開發團隊已發布相關資安公告。此漏洞可被用於本機權限提升(LPE),登記為CVE-2026-31431列管,Theori透過僅有732個位元組的Python概念驗證程式,於Ubuntu、Amazon Linux、Red Hat Enterprise Linux(RHEL),以及SUSE成功取得root權限,呼籲大家重視此事並儘快採取行動因應。事隔一天,美國警告已被用於實際攻擊。
5月1日美國網路安全暨基礎設施安全局(CISA)表示,他們掌握CVE-2026-31431已被積極利用的證據,將此漏洞列入已遭利用的漏洞名冊(KEV),要求聯邦機構必須在5月15日前完成修補。但對於此漏洞是否被用於勒索軟體攻擊活動?CISA表示不清楚。
值得留意的是,過往可被用於權限提升而受到高度關注的Linux核心漏洞也有不少,例如:Dirty Cow(CVE-2016-5195)、Dirty Pipe(CVE-2022-0847),不過Theori強調,Copy Fail是單純的邏輯缺陷,極為容易利用且幾乎沒有條件限制。因為,攻擊者不需像Dirty Cow贏得競爭條件,也不用像Dirty Pipe需要精確的管線緩衝區才能觸發。
由於觸發Copy Fail使用的是標準功能程式庫模組,只需相同的指令碼就能在不同Linux發行版利用,而且僅有記憶體內部的快取資料會損壞,磁碟上的檔案不會被更動,其帶來的影響不只局限於本機權限提升,若是在Kubernetes環境,攻擊者還能用來逃脫容器。
Comments (0)