当前位置:首页>Linux>全线沦陷!Linux 曝出史诗级漏洞 CopyFail:一键 Root 横扫所有发行版,数亿设备危在旦夕!

全线沦陷!Linux 曝出史诗级漏洞 CopyFail:一键 Root 横扫所有发行版,数亿设备危在旦夕!

  • 2026-10-11 08:25:12
全线沦陷!Linux 曝出史诗级漏洞 CopyFail:一键 Root 横扫所有发行版,数亿设备危在旦夕!

原文标题:Dangerous New Linux Exploit Gives Attackers Root Access to Countless Computers 来源:WIRED | 类型:网络安全 | 发布:2026-05-01 20:30:00

针对一个实际上尚未修复的漏洞,公开发布的漏洞利用代码正引起轩然大波。该漏洞可让攻击者获得几乎所有 Linux 发行版的 root 权限,随着防御者们争先恐后地试图阻止数据中心和个人设备遭受严重侵害,警报已经拉响。

该漏洞及其漏洞利用代码由安全公司 Theori 的研究人员于周三晚间发布,此前五周他们已向 Linux kernel 安全团队私下披露了这一情况。尽管该团队已在 7.0、6.19.12、6.18.12、6.12.85、6.6.137、6.1.170、5.15.204 和 5.10.254 版本中修复了该漏洞,但在漏洞利用代码发布时,几乎没有 Linux 发行版整合了这些修复补丁。

HAPPY NEW YEAR
一个脚本,横扫所有系统
2025
2026

这一被追踪为 CVE-2026-31431、名为 CopyFail 的高危缺陷属于本地提权漏洞(local privilege escalation),这类漏洞允许非特权用户将自己提升为管理员。CopyFail 极其严重,因为只需一段单一的漏洞利用代码(已在周三的披露中发布),即可在所有受影响的发行版上无需任何修改直接运行。借此,攻击者可以入侵多租户系统,逃逸基于 Kubernetes 或其他框架的容器,并创建恶意的 pull requests,通过 CI/CD 工作流传输漏洞利用代码。

“‘本地提权’听起来很枯燥,让我来解释一下,”研究员 Jorijn Schrijvershof 在周四写道,“它的意思是:一个已经有办法在机器上运行代码的攻击者,即使只是最普通的非特权用户,也可以把自己提升为 root。从此,他们可以读取每一个文件,安装后门,监视每一个进程,并渗透到其他系统。”

Schrijvershof 补充说,Theori 发布的那段 Python 脚本在 Ubuntu 22.04、Amazon Linux 2023、SUSE 15.6 和 Debian 12 上都能稳定运行。研究人员继续说道:

“为什么这在共享基础设施上如此重要?因为在 2026 年,‘本地’涵盖了非常广泛的领域:共享 Kubernetes 节点上的每个容器、共享托管主机上的每个租户、运行不受信任 pull-request 代码的每个 CI/CD 任务、Windows 笔记本上的每个 WSL2 实例、每个被授予 shell 访问权限的容器化 AI 代理。它们都与邻居共享同一个 Linux kernel。一个 kernel LPE 漏洞就能瓦解这种边界。

现实的威胁链是这样的:攻击者利用一个已知的 WordPress 插件漏洞,获得了 www-data 权限的 shell 访问。然后他们运行 copy.fail PoC。现在他们成了主机上的 root。所有其他租户突然间都变得触手可及。该漏洞并不能让攻击者进入机器,但它改变了攻击者进入后前十秒内发生的事情。”

该漏洞源于 kernel 的 crypto API 中的一个“直线型”逻辑缺陷。许多利用 race conditions 和内存损坏缺陷的漏洞利用程序在不同的 kernel 版本或发行版之间,甚至在同一台机器上,都无法保证一致成功。Bugcrowd 的研究人员写道,由于 CopyFail 发布的代码利用的是逻辑缺陷,“可靠性不是概率性的,同一个脚本可以跨发行版运行,没有 race window,也没有 kernel offset。”

CopyFail 之所以得名,是因为 authencesn AEAD template 过程(用于 IPsec 扩展序列号)在应该复制数据时实际上并没有复制。相反,它“将调用者的目标缓冲区用作草稿本,在合法输出区域之外涂抹了 4 个字节,且从未恢复它们,”Theori 表示,“AAD ESN 字节的‘复制’(copy)‘失败’(fail)了,没能留在目标缓冲区内。”

HAPPY NEW YEAR
多年来最严重的 Linux 漏洞
2025
2026

其他安全专家也表达了同样的观点,认为 CopyFail 构成了严重威胁,有人称其为“近年来 kernel 中最糟糕的‘让我变 root’漏洞”。

最近一次类似的 Linux 漏洞是 2022 年的 Dirty Pipe 和 2016 年的 Dirty Cow。这两个漏洞都在野外被积极利用。

Linux 发行商经常坚持使用旧版本的 kernel,并将修复程序反向移植(backport)到其中。在披露截止日期前,没有迹象表明 Theori 曾联系过发行商。由于在修复后的发行版可用之前,漏洞利用程序就已经公开,这次披露几乎等同于发布了一个零日漏洞,尽管更严谨的术语可能是“零日补丁间隙”。

“进行披露的组织……在漏洞协调方面做得非常糟糕,”Tharros Labs 的高级首席漏洞分析师 Will Dormann 在接受采访时表示,“让我感到不可思议的是,他们在文章中既列出了 4 个受影响的厂商,又告诉读者要应用厂商补丁。但在开火发布之前,他们根本没费心去看看他们列出的厂商中是否真的有补丁可用。(实际上一个都没有)。”

联系 Theori 代表的尝试未获成功。

已知已修复该漏洞的发行版包括 Arch Linux 和 RedHat Fedora。在本文发布时,已知已发布缓解指南的发行版包括:

  • SUSE

  • RedHat

  • Ubuntu

寻求其他发行版状态的用户应咨询各自的厂商。

Theori 表示,其研究员 Taeyang Lee 发现 crypto 子系统(特别是 splice() 处理 page-cache 页面和 scatterlist 页面来源的方式)尚未被充分探索,随后发现了该漏洞。利用其 AI 驱动的 Xint 代码安全工具,研究人员在扫描约一小时后发现了该漏洞。该公司表示,他们还开发了一个利用 CopyFail 逃逸 Kubernetes 容器的漏洞利用程序。

CopyFail 构成的威胁严重程度以及被积极利用的可能性极高,足以让所有 Linux 用户立即检查其系统。各发行商提供了有用的缓解指南,上文链接的 Schrijvershof 的文章也同样提供了指导。

本文为个人翻译,原文版权归原作者所有。

最新文章

随机文章