Op 29 april 2026 werd een ernstige kwetsbaarheid in de Linux-kernel openbaar gemaakt, die wordt beschouwd als de ernstigste Linux-kwetsbaarheid in jaren. De kwetsbaarheid, bekend onder de naam copy.fail, betreft een lokale privilege-escalatie (LPE) en is geen aanval via browser of klembord. De ontdekking werd gedaan door Theori en gepresenteerd met een werkende proof-of-concept.
De exploit maakt misbruik van de kernel crypto API (AF_ALG sockets) in combinatie met de splice()-functie om telkens vier bytes direct in de page cache van een bestand te schrijven dat de aanvaller niet bezit. Dit gebeurt zonder dat het bestand op schijf wordt aangepast, waardoor monitoringtools zoals AIDE, Tripwire en checksum-controles niets detecteren. De kwetsbaarheid werkt ongewijzigd op diverse Linux-distributies, waaronder Ubuntu, RHEL, Debian, SUSE, Amazon Linux en Fedora. Er is geen sprake van een race condition of distributie-specifieke aanpassingen.
Standaard beveiligingsmaatregelen zoals Kubernetes Pod Security Standards (Restricted) en het standaard RuntimeDefault seccomp-profiel blokkeren de gebruikte systeemaanroep niet. Om de exploit tegen te gaan is een aangepast seccomp-profiel noodzakelijk. De patch voor deze kwetsbaarheid werd op 1 april in de mainline kernel opgenomen en distributies rollen inmiddels updates uit.
Lokale privilege-escalatie betekent dat een aanvaller die al beperkte toegang heeft tot een systeem, bijvoorbeeld als een onprivileged gebruiker, zichzelf kan verhogen tot root. Hiermee krijgt de aanvaller volledige controle over het systeem, kan hij alle bestanden lezen, achterdeurtjes installeren, processen monitoren en zich verder verspreiden naar andere systemen. Dit is vooral zorgwekkend in gedeelde infrastructuren, zoals gedeelde Kubernetes-nodes, hostingomgevingen, CI/CD-pijplijnen die onbetrouwbare code uitvoeren, WSL2-instanties op Windows-laptops en containergebaseerde AI-agents met shelltoegang. Al deze omgevingen delen dezelfde Linux-kernel, waardoor een kernel LPE deze scheiding kan doorbreken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *