TGViewer
PRO:PENTEST PRO:PENTEST @pro_pentest · 10.1K subscribers
Post #587 3.31K
Copy Fail: root на Linux через злоупотребление Linux Crypto API
#Linux #RedTeam #LPE #Research #Kernel

В мае 2026 исследователи из Theori/Xint опубликовали исследование Copy Fail (CVE-2026-31431) — одну из самых необычных Linux LPE-уязвимостей последних лет.
Самое интересное, что эксплуатация не требует классических race condition, переполнений буфера или сложной kernel memory corruption. Вместо этого атака строится вокруг штатного механизма Linux Crypto API (AF_ALG) и особенностей работы Page Cache.

Суть исследования
В ходе анализа исследователи обнаружили возможность добиться контролируемого изменения данных в Page Cache через легитимный интерфейс Linux Crypto API.
▪️Воздействие происходит на кэшированное представление файла в памяти. ▪️Изменения становятся видны другим процессам, использующим тот же Page Cache. ▪️В определенных сценариях это позволяет подменить содержимое привилегированных исполняемых файлов без непосредственного изменения данных на диске. ▪️Техника работала на большинстве популярных Linux-дистрибутивов и затрагивала несколько поколений ядер Linux.

Почему это важно
Большинство исследований по повышению привилегий традиционно фокусируются на:
▪️Race Condition ▪️Use-After-Free ▪️Heap Corruption ▪️Kernel Exploitation
Copy Fail демонстрирует совершенно иной подход — эксплуатацию доверенных механизмов операционной системы через неожиданные взаимодействия между подсистемами.
Фактически исследователи показали, что поверхность атаки современных ОС находится не только в ошибках памяти, но и в логике работы штатных компонентов.

Что стоит вынести из исследования
Сегодня offensive security постепенно смещается от поиска классических memory corruption-багов к поиску способов злоупотребления:
▪️Файловыми кэшами ▪️Криптографическими API ▪️Облачными сервисами идентификации ▪️Механизмами доверия операционной системы ▪️Средствами управления доступом
Именно такие исследования часто становятся основой для наиболее неожиданных техник постэксплуатации в ближайшие годы.

🔗 Источник:
Copy Fail: 732 Bytes to Root on Every Major Linux Distribution https://xint.io/blog/copy-fail-linux-distributions
xint.io Copy Fail: 732 Bytes to Root on Linux - Xint Copy Fail (CVE-2026-31431) turns a Linux AF_ALG flaw into a 4-byte page cache write and local root across major Linux distributions and cloud platforms. | AI f…
  • ✍ 6
  • 🔥 3
  • 👍 2
More from @pro_pentest
  1. Sep 24, 2026Стартовала регистрация на X Кубок CTF России В этом сезоне кубок впервые открывает секцию…
  2. Sep 22, 2026Регистрация на SolarCTF открыта ☀️ Первые студенческие соревнования по кибербезопасности о…
  3. Sep 19, 2026Удачный кадр на ISCRA TALKS_2026 Читал доклад на тему - "Как айтишники решили стать хакера…
  4. Sep 17, 2026Часть специалистов успешно прошедших сертификацию по физическому пентесту дали согласие на…
  5. Sep 16, 2026Программа курса CPRT Курс посвящен полному циклу проверки физической безопасности: от пост…
  6. Sep 16, 2026PRO:PENTEST pinned a photo
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →