Beveiligingsonderzoekers en Europese cybersecurityinstanties waarschuwen voor een ernstige kwetsbaarheid in Linux-systemen die sinds 2017 in vrijwel alle grote distributies aanwezig is. De zogeheten “Copy Fail”-bug maakt het mogelijk voor gebruikers met een basisaccount om volledige administratieve controle over het systeem te verkrijgen. Daarnaast kan de kwetsbaarheid worden misbruikt om te ontsnappen uit cloudcontainers, waardoor een gecompromitteerde applicatie in een geïsoleerde omgeving de volledige hostserver kan overnemen. Dit vormt een groot risico gezien de afhankelijkheid van de cloudindustrie van Linux-distributies.

Patchupdates en mitigaties zijn sinds donderdag beschikbaar, maar sommige systemen zijn nog niet beschermd. Een tijdelijke oplossing die online circuleert, werkt niet op alle distributies. De kwetsbaarheid, die deze week openbaar werd gemaakt door onderzoekers van het cybersecuritybedrijf Theori, werd ontdekt met behulp van een AI-gestuurde scanner genaamd Xint Code. De bug staat geregistreerd als CVE-2026-31431 en heeft een CVSS-basisscore van 7,8. Alle belangrijke Linux-distributies sinds 2017, waaronder Ubuntu, Red Hat Enterprise Linux, Amazon Linux en SUSE, zijn kwetsbaar. Deze systemen vormen het merendeel van de wereldwijde servers en cloudinfrastructuur.

Het Europese cybersecurityorgaan CERT-EU heeft donderdag een officiële waarschuwing uitgegeven waarin wordt opgeroepen om de kernelupdates zo snel mogelijk toe te passen zodra patches beschikbaar zijn. Volgens Theori is de kwetsbaarheid ontstaan door drie afzonderlijke, op zichzelf onopvallende wijzigingen in de Linux-kernel uit 2011, 2015 en 2017. Pas na bijna tien jaar werd het gevaar van hun combinatie herkend.

De aanval werkt door stilletjes de tijdelijke kopie van een bestand in het geheugen aan te passen terwijl het in gebruik is, zonder het originele bestand op de schijf te wijzigen. Omdat standaard beveiligingstools alleen bestanden op de schijf controleren en niet in het geheugen, wordt de manipulatie niet gedetecteerd. Een aanvaller kan zo de regels van een vertrouwd systeemprogramma herschrijven en het systeem overnemen. CERT-EU meldt dat hoewel de patch op 1 april in de Linux-codebasis is opgenomen, geen enkele grote distributie deze tot het moment van de waarschuwing aan eindgebruikers heeft geleverd. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft de kwetsbaarheid nog niet toegevoegd aan haar lijst met bekende geëxploiteerde kwetsbaarheden, wat erop wijst dat er nog geen actieve aanvallen zijn waargenomen.