Серьезная уязвимость безопасности, затрагивающая практически все версии операционной системы Linux, застала врасплох специалистов по защите данных, вынуждая их срочно устанавливать обновления. Исследователи публично выпустили эксплойт-код, который позволяет злоумышленникам получить полный контроль над уязвимыми системами. Правительство США подтверждает, что данная ошибка, получившая название «CopyFail», уже активно используется в вредоносных хакерских кампаниях.
Содержание
Суть проблемы и масштаб распространения
Ошибка, официально отслеживаемая как CVE-2026-31431, была обнаружена в версиях ядра Linux 7.0 и более ранних. Информация о ней была передана команде безопасности ядра Linux в конце марта, и патч был выпущен примерно через неделю. Однако эти обновления еще не полностью распространились на многочисленные дистрибутивы Linux, зависящие от уязвимого ядра, что оставляет под угрозой компрометации любую систему, работающую на затронутой версии Linux.
Linux широко используется в корпоративной среде, управляя компьютерами, на которых функционирует большая часть мировых центров обработки данных. На сайте CopyFail указано, что короткий Python-скрипт способен получить права суперпользователя на каждом дистрибутиве Linux, выпущенном с 2017 года.
Затронутые системы и широкий охват
По данным компании Theori, обнаружившей CopyFail, уязвимость подтверждена в нескольких широко используемых версиях Linux, включая:
- Red Hat Enterprise Linux 10.1
- Ubuntu 24.04 (LTS) — версия с долгосрочной поддержкой
- Amazon Linux 2023
- SUSE 16
Инженер по DevOps и разработчик Йорайн Схрайверсхоф в своем блоге отметил, что эксплойт работает на версиях Debian и Fedora, а также на Kubernetes, который также полагается на ядро Linux. Схрайверсхоф охарактеризовал ошибку как обладающую «необычайно большим радиусом поражения», поскольку она функционирует «почти на каждом современном дистрибутиве» Linux.
Как работает уязвимость и ее последствия
Ошибка получила название CopyFail, потому что затронутый компонент ядра Linux — основной части операционной системы, имеющей практически полный доступ ко всему устройству — не копирует определенные данные, когда это необходимо. Это приводит к повреждению конфиденциальных данных внутри ядра, позволяя злоумышленнику использовать доступ ядра к остальной части системы, включая ее данные.
В случае эксплуатации, эта уязвимость особенно проблематична, поскольку она позволяет обычному пользователю с ограниченными правами получить полный административный доступ к затронутой системе Linux. Успешная компрометация сервера в центре обработки данных может предоставить злоумышленнику доступ ко всем приложениям, серверам и базам данных многочисленных корпоративных клиентов, а потенциально и к другим системам в той же сети или центре обработки данных.
Способы эксплуатации и рекомендации по защите
Сама по себе уязвимость CopyFail не может быть использована через интернет. Однако ее можно «вооружить», если применить в сочетании с другим эксплойтом, который работает удаленно. По данным Microsoft, если уязвимость CopyFail будет объединена с другой уязвимостью, передаваемой через интернет, злоумышленник сможет получить корневой доступ (root access) к затронутому серверу. Пользователь, работающий на компьютере Linux с уязвимым ядром, также может быть обманут, открыв вредоносную ссылку или вложение, что спровоцирует срабатывание уязвимости.
Ошибка также может быть внедрена посредством атак на цепочку поставок, когда злоумышленники взламывают учетную запись разработчика открытого исходного кода и внедряют вредоносное ПО в его код, чтобы скомпрометировать большое количество устройств одновременно. Учитывая риск для федеральной корпоративной сети, Агентство по кибербезопасности США (CISA) обязало все гражданские федеральные учреждения установить патчи на все затронутые системы до 15 мая.
