Я увидел её ещё вчера вечером и пока задумчиво писался пост https://t.me/tech_b0lt_Genona/6422 в отложку я даже чего-то успел попробовать. Реально тема рабочая 🌝
Если кратко, то это LPE (Local Privilege Escalation), которая использует проблему в работе с кешем страниц в ядре и прерасно позволяет это сделать от обычного пользователя. Соответственно
1. Перезаписывается кэш
2. Кладётся патченный su
3. .....
4. PROFIT !11!1!
Эксплуатация стабильная ваще (у меня воспроизвелось на всех виртуалках, которые попробовал), а главное что никаких гонок, коррапта памяти и прочих приседаний.
Затрагивает все ядра начиная с августа 2017 вот от этого коммита
https://github.com/torvalds/linux/commit/72548b093ee3
, поэтому если вы не обновлялись 9 лет, то ваши серваки в безопасности
Коммит, который патчит проблему от 31 марта этого года
https://github.com/torvalds/linux/commit/a664bf3d603d
Если ядро к вам в дистрибутив не доехало или нет возможности обновиться, то вот mitigation
# echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
# rmmod algif_aead
https://www.openwall.com/lists/oss-security/2026/04/29/23
Вот тут потестили начиная с Ubuntu 18 и Debian 10 и оно работает
https://github.com/dmitriy-myz/copy-fail-CVE-2026-31431/blob/main/Vagrantfile
Что не заафекчено
Will not affect: dm-crypt / LUKS, kTLS, IPsec/XFRM, in-kernel TLS, OpenSSL/GnuTLS/NSS default builds, SSH, kernel keyring crypto. These all use the in-kernel crypto API directly — they don't go through AF_ALG.
Ссылка на оригинальный PoC
https://github.com/theori-io/copy-fail-CVE-2026-31431