🧨 Copy.Fail — больше чем LPE, это рабочий способ скрытого инжекта в процесс в Linux на уязвимых системах.
Свежая CVE-2026-31431 только набирает обороты, не все еще поняли масштаб трагедии.
Тут я хочу показать, почему это не просто LPE, это весьма проблемная история с безопасностью в Линуксе, и нам придется с этим что-то делать.
Исследуя дополнительные свойства этого примитива я обнаружил несколько эффектов, не описанных в оригинальном disclosure:
❗️Copy Fail позволяет модифицировать код уже запущенного процесса — без ptrace и без взаимодействия с процессом. И без execve.
❗️Модификация невидима для inotify, не обновляет mtime файла, невидима для auditd.
Max Kellerman ещё в 2022, раскрывая Dirty Pipe, отметил что page cache write позволяет «inject code into arbitrary processes».
На Copy.Fail это сработало на практике, и заодно обнаружилось, что стандартный Linux detection stack полностью слеп к этому.
PoC в коментах.
Читаем подробнее
👉 https://telegra.ph/CopyFail--bolshe-chem-LPE-05-01
Post #60
1.72K
