Copy Fail: root на Linux через злоупотребление Linux Crypto API #Linux #RedTeam #LPE #Research #Kernel
В мае 2026 исследователи из Theori/Xint опубликовали исследование Copy Fail (CVE-2026-31431) — одну из самых необычных Linux LPE-уязвимостей последних лет.
Самое интересное, что эксплуатация не требует классических race condition, переполнений буфера или сложной kernel memory corruption. Вместо этого атака строится вокруг штатного механизма Linux Crypto API (
AF_ALG) и особенностей работы Page Cache.
Суть исследованияВ ходе анализа исследователи обнаружили возможность добиться контролируемого изменения данных в Page Cache через легитимный интерфейс Linux Crypto API.
▪️Воздействие происходит на кэшированное представление файла в памяти. ▪️Изменения становятся видны другим процессам, использующим тот же Page Cache. ▪️В определенных сценариях это позволяет подменить содержимое привилегированных исполняемых файлов без непосредственного изменения данных на диске. ▪️Техника работала на большинстве популярных Linux-дистрибутивов и затрагивала несколько поколений ядер Linux.
Почему это важноБольшинство исследований по повышению привилегий традиционно фокусируются на:
▪️Race Condition ▪️Use-After-Free ▪️Heap Corruption ▪️Kernel Exploitation
Copy Fail демонстрирует совершенно иной подход — эксплуатацию доверенных механизмов операционной системы через неожиданные взаимодействия между подсистемами.
Фактически исследователи показали, что поверхность атаки современных ОС находится не только в ошибках памяти, но и в логике работы штатных компонентов.
Что стоит вынести из исследованияСегодня offensive security постепенно смещается от поиска классических memory corruption-багов к поиску способов злоупотребления:
▪️Файловыми кэшами ▪️Криптографическими API ▪️Облачными сервисами идентификации ▪️Механизмами доверия операционной системы ▪️Средствами управления доступом
Именно такие исследования часто становятся основой для наиболее неожиданных техник постэксплуатации в ближайшие годы.
🔗
Источник:Copy Fail: 732 Bytes to Root on Every Major Linux Distribution
https://xint.io/blog/copy-fail-linux-distributions