Een exploit voor het beveiligingslek ‘Copy Fail’ (CVE-2026-31431) in de Linux-kernel is openbaar geworden. Dit lek treft alle grote Linux-distributies die sinds 2017 zijn uitgebracht en stelt aanvallers zonder administratorrechten in staat om volledige root-toegang te verkrijgen. Patches zijn inmiddels beschikbaar in nieuwe kernelversies, en als tijdelijke mitigatie kan de algif_aead-module worden uitgeschakeld.

De kwetsbaarheid werd ontdekt door securitybedrijf Theori met behulp van het AI-gestuurde pentestplatform Xint Code, dat het cryptografische subsysteem van de kernel in ongeveer een uur analyseerde. De fout werd op 23 maart gemeld bij het Linux kernel security team, waarna binnen een week patches werden uitgebracht. De kern van het probleem ligt in de cryptografische template “authencesn” van de kernel. Door de combinatie van de AF_ALG-socketinterface met de splice()-system call kan een ongeprivilegieerde gebruiker vier gecontroleerde bytes schrijven naar de page cache van een willekeurig leesbaar bestand in plaats van naar een normale buffer. Door deze bytes op een setuid-root binary te plaatsen, kan het gedrag van die binary worden aangepast en kan de aanvaller root-privileges verkrijgen.

De fout werd geïntroduceerd in 2017 met een ‘in-place’-optimalisatie in kernelversie 4.14, waarbij dezelfde buffer werd hergebruikt in plaats van invoer en uitvoer strikt gescheiden te houden. Deze situatie leidde tot frustratie binnen de Linux-community; een gebruiker noemde het een “ramp” en vond het “extreem onverantwoord” dat een proof-of-concept werd gepubliceerd voordat patches beschikbaar waren. Gisteren werd zo’n publieke proof-of-concept exploit vrijgegeven.

Theori vergelijkt Copy Fail met de beruchte Dirty Pipe-kwetsbaarheid uit 2022, maar noemt het nieuwe lek praktischer en breder inzetbaar. De 732-byte Python-exploit werkt betrouwbaar op onder andere Ubuntu 24.04 LTS, Amazon Linux 2023, RHEL 10.1 en SUSE 16. Bovendien is Copy Fail minder gevoelig voor timing- en race-condities, waardoor de kans op succesvolle exploitatie op 100 procent wordt geschat. Dit maakt het essentieel om de tijdelijke mitigatie toe te passen en zo snel mogelijk te patchen zodra updates beschikbaar zijn.

De kwetsbaarheid is upstream gepatcht op 1 april door het terugdraaien van de problematische crypto-optimalisatie. Fixes zijn beschikbaar in kernelversies 6.18.22, 6.19.12 en 7.0. Grote Linux-distributies rollen deze updates uit via kernel-updates, hoewel er nog geen officiële advisory voor CVE-2026-31431 is verschenen. Totdat de patch is geïnstalleerd, wordt aanbevolen om de algif_aead-module uit te schakelen. Theori adviseert om vooral multi-tenant Linux-hosts, Kubernetes-clusters, CI-runners en cloud SaaS-omgevingen zo snel mogelijk te patchen.